Skedhja e vlefshmĂ«risĂ« sĂ« certifikatĂ«s themelore tĂ« kompanisĂ« IdenTrust (DST Root CA X3), e cila pĂ«rdorej pĂ«r nĂ«nshkrimin e certifikatĂ«s themelore tĂ« Autoritetit tĂ« Sertifikimit Letâs Encrypt, ka sjellĂ« probleme me verifikimin e certifikatave tĂ« Letâs Encrypt nĂ« projektet qĂ« pĂ«rdorin versionet e vjetra tĂ« OpenSSL dhe GnuTLS. Problemet kanĂ« prekur gjithashtu bibliotekĂ«n LibreSSL, e cila nuk e mori parasysh pĂ«rvojĂ«n e kaluar lidhur me dĂ«shtimet qĂ« ndodhĂ«n pas skadimit tĂ« certifikatĂ«s themelore AddTrust tĂ« Autoritetit tĂ« Sertifikimit Sectigo (Comodo).
KujtojmĂ« se nĂ« versionet e OpenSSL deri nĂ« degĂ«n 1.0.2 pĂ«rfshirĂ« dhe nĂ« GnuTLS deri nĂ« versionin 3.6.14, ekzistonte njĂ« gabim qĂ« nuk lejonte trajtimin e saktĂ« tĂ« certifikatave tĂ« nĂ«nshkruara kryqazimisht, nĂ« rast se njĂ« nga certifikatat themelore tĂ« pĂ«rfshira nĂ« nĂ«nshkrim kishte skaduar, edhe nĂ«se ishin tĂ« disponueshme zinxhirĂ« tĂ« tjera vlefshme besimi (nĂ« rastin e Letâs Encrypt, skadimi i certifikatĂ«s themelore IdenTrust nuk lejon verifikimin, edhe nĂ«se nĂ« sistem mbetet mbĂ«shtetje pĂ«r certifikatĂ«n themelore tĂ« Letâs Encrypt, e cila Ă«shtĂ« e vlefshme deri nĂ« vitin 2030). Natyra e gabimit Ă«shtĂ« se versionet e vjetra tĂ« OpenSSL dhe GnuTLS e interpretonin certifikatĂ«n si njĂ« zinxhir linear, ndĂ«rsa sipas RFC 4158, certifikata mund tĂ« pĂ«rfaqĂ«sojĂ« njĂ« grafik tĂ« shpĂ«rndarĂ« tĂ« orientuar ciklik me disa pika besimi qĂ« duhen marrĂ« parasysh.
Si do tĂ« shmangni dĂ«shtimin, rekomandohet tĂ« hiqni nga depoja e sistemit (\/etc\/ca-certificates.conf dhe \/etc\/ssl\/certs) certifikatĂ«n "DST Root CA X3", pas sĂ« cilĂ«s duhet tĂ« drejtoni komandĂ«n "update-ca-certificates -f -v". NĂ« CentOS dhe RHEL, mund tĂ« shtoni certifikatĂ«n "DST Root CA X3" nĂ« listĂ«n e zezĂ«: trust dump âfilter "pkcs11:id=" | openssl x509 | sudo tee \/etc\/pki\/ca-trust\/source\/blacklist\/DST-Root-CA-X3.pem sudo update-ca-trust extract
Disa nga dështimet e hasura pas skadimit të certifikatës themelore IdenTrust:
- Në OpenBSD, utilitari syspatch, i përdorur për të instaluar përditësime binareshe të sistemit, ka ndalur së funksionuari. Projekti OpenBSD ka lëshuar me urgjencë patches për degët 6.8 dhe 6.9, që rregullojnë problemet me verifikimin e certifikatave kryqazimisht të nënshkruara në LibreSSL, një nga certifikatate themelore në zinxhirin e besimit të të cilave është skaduar. Si një zgjidhje alternative rekomandohet që në /etc/installurl të kaloni nga HTTPS në HTTP (kjo nuk paraqet rrezik për sigurinë, pasi përditësimet verifikohen gjithashtu përmes nënshkrimit digjital) ose të zgjidhni një pasqyrë alternative (ftp.usa.openbsd.org, ftp.hostserver.de, cdn.openbsd.org). Gjithashtu, mund të hiqni certifikatën e skaduar DST Root CA X3 nga skedari /etc/ssl/cert.pem.
- Në DragonFly BSD, probleme të ngjashme vihen re gjatë punës me DPorts. Kur aktivizohet menaxheri i paketave pkg, jepet një gabim verifikimi certifikate. Rregullimi është shtuar sot në degët master, DragonFly_RELEASE_6_0 dhe DragonFly_RELEASE_5_8. Si një zgjidhje alternative, mund të hiqet certifikata DST Root CA X3.
- Procesi i verifikimit tĂ« certifikatave Letâs Encrypt Ă«shtĂ« prishur nĂ« aplikacionet qĂ« bazohen nĂ« platformĂ«n Electron. Problemi Ă«shtĂ« rregulluar nĂ« pĂ«rditĂ«simet 12.2.1, 13.5.1, 14.1.0, 15.1.0.
- Në disa distribuate janë vërejtur probleme me qasjen në depozitë të paketeve gjatë përdorimit të menaxherit të paketave APT, që lidhen me versionet e vjetra të bibliotekës GnuTLS. Problemi preku Debian 9, i cili kishte përdorur një paketë të papërmirësuar të GnuTLS, e cila çoi në probleme me qasjen në deb.debian.org për përdoruesit që nuk e instaluan përditësimin në kohë (përmirësimi gnutls28-3.5.8-5+deb9u6 u ofrua më 17 Shtator). Si një zgjidhje alternative për këtë problem, rekomandohet të hiqet DST_Root_CA_X3.crt nga skedari /etc/ca-certificates.conf.
- Procesi i krijimit të interfejsit në dDistibutin për Firewall OPNsense është prishur, për problemin është raportuar më parë, por zhvilluesit nuk arritën ta lëshonin një patch në kohë.
- Problemi preku paketĂ«n OpenSSL 1.0.2k nĂ« RHEL/CentOS 7, por javĂ«n e kaluar pĂ«r RHEL 7 dhe CentOS 7 u formua njĂ« pĂ«rditĂ«sim i paketĂ«s ca-certificates-2021.2.50-72.el7_9.noarch, nga e cila u hoq certifikata IdenTrust, pra manifestimi i problemit u bllokua mĂ« herĂ«t. NjĂ« pĂ«rditĂ«sim tĂ« ngjashĂ«m, javĂ«n e kaluar, u publikua pĂ«r Ubuntu 16.04, Ubuntu 14.04, Ubuntu 21.04, Ubuntu 20.04 dhe Ubuntu 18.04. Si pĂ«rditĂ«simet u lĂ«shuan nĂ« kohĂ«, problemi me verifikimin e certifikatave Letâs Encrypt i preku vetĂ«m pĂ«rdoruesit e versioneve tĂ« vjetra tĂ« RHEL/CentOS dhe Ubuntu, tĂ« cilĂ«t nuk instaluan pĂ«rditĂ«simet rregullisht.
- Procesi i verifikimit të certifikatave në grpc është prishur.
- Gabim gjatë ndërtimit të platformës Cloudflare Pages.
- Probleme në Amazon Web Services (AWS).
- Probleme me lidhjen në DB për përdoruesit e DigitalOcean.
- Gabim në funksionimin e platformës Cloud Netlify.
- Probleme me qasjen në shërbimet Xero.
- Gabim gjatë përpjekjes për të instaluar një lidhje TLS me Web API të shërbimit MailGun.
- Dështimet në versionet macOS dhe iOS (11, 13, 14), që teori nuk duhet të prekin problemin.
- Dështimi në shërbimet Catchpoint.
- Gabim në verifikimin e certifikateve kur aksesohet API PostMan.
- Dështimi në funksionimin e Guardian Firewall.
- Shkelje në funksionimin e faqes së mbështetjes monday.com.
- Dështimi në funksionimin e platformës Cerb.
- Dështim në verifikimin e uptime në Google Cloud Monitoring.
- Probleme me verifikimin e certifikateve në Cisco Umbrella Secure Web Gateway.
- Probleme me lidhjen me proxy Bluecoat dhe Palo Alto.
- NĂ« OVHcloud kemi pasur probleme me lidhjen me OpenStack API.
- Probleme me gjenerimin e raporteve në Shopify.
- Po vërehen probleme kur i qasemi API Heroku.
- Dështim në funksionimin e Ledger Live Manager.
- Gabim në verifikimin e certifikatës në veglat për zhvilluesit e aplikacioneve për Facebook.
- Probleme në Sophos SG UTM.
- Probleme me verifikimin e certifikatave në cPanel.
Burimi: opennet.ru
