Skadimi i certifikatës së rrënjës AddTrust ka çuar në probleme në sistemet me OpenSSL dhe GnuTLS

Më 30 maj skadoi afati 20-vjeçar i certifikatës rrënjësore AddTrust, i cili u përdor për formimin e nënshkrimit të kryqëzuar (cross-signed) në certifikatat e një prej qendrave më të mëdha të besueshmërisë Sectigo (Comodo). Nënshkrimi i kryqëzuar lejoi të sigurojë përputhshmërinë me pajisjet e vjetruara, në magazinën e certifikatave rrënjësore të cilave nuk iu shtua certifikata e re rrënjësore USERTrust.

Skadimi i certifikatës së rrënjës AddTrust ka çuar në probleme në sistemet me OpenSSL dhe GnuTLS

Teorikisht, skadimi i vlefshmërisë së certifikatës rrënjësore AddTrust do të duhej të çonte vetëm në një njësoj të papërputhshmërisë me sistemet e vjetra (Android 2.3, Windows XP, Mac OS X 10.11, iOS 9, etj.), pasi certifikata e dytë rrënjësore, që përdoret në nënshkrimin e kryqëzuar, mbetet e rëndësishme dhe shfletuesit modernë e konsiderojnë atë gjatë verifikimit të zinxhirit të besueshmërisë. Në praktikë u zbuluan probleme me verifikimin e nënshkrimit të kryqëzuar në klientët e TLS që nuk përdorin shfletues, përfshirë ato të bazuara në OpenSSL 1.0.x dhe GnuTLS. Lidhja e sigurt ka pushuar së u krijuari me një mesazh gabimi që tregon skadimin e certifikatës, nëse në server përdoret një certifikatë Sectigo e lidhur me zinxhirin e besueshmërisë me certifikatën rrënjësore AddTrust.

Nëse përdoruesit e shfletuesve modernë nuk vunë re skadimin e certifikatës rrënjësore AddTrust gjatë përpunimit të certifikatave të nënshkruara kryqëzisht nga Sectigo, problemet filluan të shfaqen në aplikacione të ndryshme të palëve të treta dhe procesorët e serverëve, çka çoi në shkeljen e funksionit të shumë infrastruktrave që përdorin kanale të koduara për komunikim midis komponentëve.

Për shembull, u shfaqën problemet probleme me aksesin në disa depo paketash në Debian dhe Ubuntu (apt nisi të jepte mesazh gabimi gjatë verifikimit të certifikatës), nisën të dështojnë thirrjet nga skriptet duke përdorur utilitat 'curl' dhe 'wget', u vërejtën gabime gjatë përdorimit të Git-it, u shkel funksioni i platformës së transmetimit Roku, u ndalën thirrjet e procesorëve Stripe dhe DataDog, filluan të shfaqen çarje në aplikacionet Heroku, ndaluan klientët OpenLDAP, u vërejtën probleme me dërgimin e postës në serverët SMTPS dhe SMTP me STARTTLS. Për më tepër, u vërejtën probleme në skriptet e ndryshme Ruby, PHP dhe Python, që përdorin modul me klientin http. Në shfletuesit, problemi preket Epiphany, në të cilin nuk u ngarkuan listat e bllokimit të reklamave.

Programet në gjuhën Go nuk janë prekur nga problemi, pasi në Go ofrohet implementimi i vet TLS.

I supozuar, që problemi prek versionet e vjetra të distribucioneve (përfshirë Debian 9, Ubuntu 16.04, RHEL 6/7) në të cilat përdoren degët problematike të OpenSSL, por problemi u shfaq po ashtu gjatë përdorimit të menaxherit të paketave APT në versionet aktuale të Debian 10 dhe Ubuntu 18.04/20.04, pasi APT përdor bibliotekën GnuTLS. Thelbi i problemit është se shumë bibliotekat TLS/SSL e interpretojnë certifikatën si një varg linear, ndërsa sipas RFC 4158 certifikata mund të përfaqësojë një grafik të orientuar ciklik të shpërndarë me disa pikëgrindje besimi që duhet të merren parasysh. Kjo mangësi është raportuar për OpenSSL dhe GnuTLS ka qenë dihet më shumë se disa vite. Në OpenSSL problemi u zgjidh në degën 1.1.1, ndërsa në GnuTLS mbetet nuk është zgjidhur.

Si njĂ« mĂ«nyrĂ« pĂ«r tĂ« shpĂ«tuar nga kriza, sugjerohet tĂ« hiqet nga ruajtja sistemore certifikata “AddTrust External CA Root” (p.sh., hiqeni nga /etc/ca-certificates.conf dhe /etc/ssl/certs, dhe pastaj ekzekutoni “update-ca-certificates -f -v”), pas sĂ« cilĂ«s OpenSSL fillon tĂ« pĂ«rpunojĂ« normalisht certifikatat e nĂ«nshkruara ndĂ«rshtet ash mĂ« vete. Duke pĂ«rdorur menaxherin e paketave APT, nĂ« mĂ«nyrĂ« tĂ« rrezikshme, mund tĂ« çaktivizoni verifikimin e certifikatave pĂ«r kĂ«rkesa tĂ« caktuara (p.sh., “apt-get update -o Acquire::https::download.jitsi.org::Verify-Peer=false”).

Për të bllokuar problemin në Fedora dhe RHEL sugjerohet të shtohet certifikata AddTrust në listën e zezë:

trust dump —filter «pkcs11:id=;type=cert»
> /etc/pki/ca-trust/source/blacklist/addtrust-external-root.p11-kit
update-ca-trust extract

Por ky metodë nuk funksionon për GnuTLS (p.sh., vazhdon të jepet një gabim verifikimi të certifikatës gjatë ekzekutimit të utilitarit wget).

NĂ« anĂ«n e serverit, mund tĂ« ndryshoni renditjen e certifikatave nĂ« zinxhirin e besimit, tĂ« dĂ«rguara nga serveri te klienti (nĂ«se certifikata e lidhur me whatsmychaincert.com. Kompania Sectigo gjithashtu ka ofruar njĂ« certifikatĂ« alternative tĂ« nĂ«nshkruar ndĂ«rshtet “AAA Certificate Services«, e cila do tĂ« jetĂ« e vlefshme deri nĂ« vitin 2028 dhe do tĂ« lejojĂ« ruajtjen e ndĂ«rlidhjes me versionet e vjetra tĂ« sistemit operativ.

Shtesë: Problemi gjithashtu shfaqet në LibreSSL.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster