Më 30 maj skadoi afati 20-vjeçar i certifikatës rrënjësore , i cili për formimin e nënshkrimit të kryqëzuar (cross-signed) në certifikatat e një prej qendrave më të mëdha të besueshmërisë Sectigo (Comodo). Nënshkrimi i kryqëzuar lejoi të sigurojë përputhshmërinë me pajisjet e vjetruara, në magazinën e certifikatave rrënjësore të cilave nuk iu shtua certifikata e re rrënjësore USERTrust.
Teorikisht, skadimi i vlefshmërisë së certifikatës rrënjësore AddTrust do të duhej të çonte vetëm në një njësoj të papërputhshmërisë me sistemet e vjetra (Android 2.3, Windows XP, Mac OS X 10.11, iOS 9, etj.), pasi certifikata e dytë rrënjësore, që përdoret në nënshkrimin e kryqëzuar, mbetet e rëndësishme dhe shfletuesit modernë e konsiderojnë atë gjatë verifikimit të zinxhirit të besueshmërisë. Në praktikë probleme me verifikimin e nënshkrimit të kryqëzuar në klientët e TLS që nuk përdorin shfletues, përfshirë ato të bazuara në OpenSSL 1.0.x dhe GnuTLS. Lidhja e sigurt ka pushuar së u krijuari me një mesazh gabimi që tregon skadimin e certifikatës, nëse në server përdoret një certifikatë Sectigo e lidhur me zinxhirin e besueshmërisë me certifikatën rrënjësore AddTrust.
Nëse përdoruesit e shfletuesve modernë nuk vunë re skadimin e certifikatës rrënjësore AddTrust gjatë përpunimit të certifikatave të nënshkruara kryqëzisht nga Sectigo, problemet filluan të shfaqen në aplikacione të ndryshme të palëve të treta dhe procesorët e serverëve, çka çoi në të shumë infrastruktrave që përdorin kanale të koduara për komunikim midis komponentëve.
Për shembull, u shfaqën probleme me aksesin në disa depo paketash në Debian dhe Ubuntu (apt nisi të jepte mesazh gabimi gjatë verifikimit të certifikatës), nisën të dështojnë thirrjet nga skriptet duke përdorur utilitat 'curl' dhe 'wget', u vërejtën gabime gjatë përdorimit të Git-it, funksioni i platformës së transmetimit Roku, u ndalën thirrjet e procesorëve dhe , filluan në aplikacionet Heroku, klientët OpenLDAP, u vërejtën probleme me dërgimin e postës në serverët SMTPS dhe SMTP me STARTTLS. Për më tepër, u vërejtën probleme në skriptet e ndryshme Ruby, PHP dhe Python, që përdorin modul me klientin http. Në shfletuesit, problemi Epiphany, në të cilin nuk u ngarkuan listat e bllokimit të reklamave.
Programet në gjuhën Go nuk janë prekur nga problemi, pasi në Go ofrohet TLS.
, që problemi prek versionet e vjetra të distribucioneve (përfshirë Debian 9, Ubuntu 16.04, ) në të cilat përdoren degët problematike të OpenSSL, por problemi po ashtu gjatë përdorimit të menaxherit të paketave APT në versionet aktuale të Debian 10 dhe Ubuntu 18.04/20.04, pasi APT përdor bibliotekën GnuTLS. Thelbi i problemit është se shumë bibliotekat TLS/SSL e interpretojnë certifikatën si një varg linear, ndërsa sipas RFC 4158 certifikata mund të përfaqësojë një grafik të orientuar ciklik të shpërndarë me disa pikëgrindje besimi që duhet të merren parasysh. Kjo mangësi është raportuar për OpenSSL dhe GnuTLS . Në OpenSSL problemi u zgjidh në degën 1.1.1, ndërsa në mbetet .
Si njĂ« mĂ«nyrĂ« pĂ«r tĂ« shpĂ«tuar nga kriza, sugjerohet tĂ« hiqet nga ruajtja sistemore certifikata âAddTrust External CA Rootâ (p.sh., hiqeni nga /etc/ca-certificates.conf dhe /etc/ssl/certs, dhe pastaj ekzekutoni âupdate-ca-certificates -f -vâ), pas sĂ« cilĂ«s OpenSSL fillon tĂ« pĂ«rpunojĂ« normalisht certifikatat e nĂ«nshkruara ndĂ«rshtet ash mĂ« vete. Duke pĂ«rdorur menaxherin e paketave APT, nĂ« mĂ«nyrĂ« tĂ« rrezikshme, mund tĂ« çaktivizoni verifikimin e certifikatave pĂ«r kĂ«rkesa tĂ« caktuara (p.sh., âapt-get update -o Acquire::https::download.jitsi.org::Verify-Peer=falseâ).
Për të bllokuar problemin në dhe sugjerohet të shtohet certifikata AddTrust në listën e zezë:
trust dump âfilter «pkcs11:id=;type=cert»
> /etc/pki/ca-trust/source/blacklist/addtrust-external-root.p11-kit
update-ca-trust extract
Por ky metodë për GnuTLS (p.sh., vazhdon të jepet një gabim verifikimi të certifikatës gjatë ekzekutimit të utilitarit wget).
NĂ« anĂ«n e serverit, mund tĂ« e certifikatave nĂ« zinxhirin e besimit, tĂ« dĂ«rguara nga serveri te klienti (nĂ«se certifikata e lidhur me . Kompania Sectigo gjithashtu njĂ« certifikatĂ« alternative tĂ« nĂ«nshkruar ndĂ«rshtet â«, e cila do tĂ« jetĂ« e vlefshme deri nĂ« vitin 2028 dhe do tĂ« lejojĂ« ruajtjen e ndĂ«rlidhjes me versionet e vjetra tĂ« sistemit operativ.
Shtesë: Problemi gjithashtu në LibreSSL.
Burimi: opennet.ru
