Skedhja e vlefshmërisë së certifikatës themelore të kompanisë IdenTrust (DST Root CA X3), e cila përdorej për nënshkrimin e certifikatës themelore të Autoritetit të Sertifikimit Let’s Encrypt, ka sjellë probleme me verifikimin e certifikatave të Let’s Encrypt në projektet që përdorin versionet e vjetra të OpenSSL dhe GnuTLS. Problemet kanë prekur gjithashtu bibliotekën LibreSSL, e cila nuk e mori parasysh përvojën e kaluar lidhur me dështimet që ndodhën pas skadimit të certifikatës themelore AddTrust të Autoritetit të Sertifikimit Sectigo (Comodo).
Kujtojmë se në versionet e OpenSSL deri në degën 1.0.2 përfshirë dhe në GnuTLS deri në versionin 3.6.14, ekzistonte një gabim që nuk lejonte trajtimin e saktë të certifikatave të nënshkruara kryqazimisht, në rast se një nga certifikatat themelore të përfshira në nënshkrim kishte skaduar, edhe nëse ishin të disponueshme zinxhirë të tjera vlefshme besimi (në rastin e Let’s Encrypt, skadimi i certifikatës themelore IdenTrust nuk lejon verifikimin, edhe nëse në sistem mbetet mbështetje për certifikatën themelore të Let’s Encrypt, e cila është e vlefshme deri në vitin 2030). Natyra e gabimit është se versionet e vjetra të OpenSSL dhe GnuTLS e interpretonin certifikatën si një zinxhir linear, ndërsa sipas RFC 4158, certifikata mund të përfaqësojë një grafik të shpërndarë të orientuar ciklik me disa pika besimi që duhen marrë parasysh.
В качестве обходного пути устранения сбоя предлагается удалить из системного хранилища (/etc/ca-certificates.conf и /etc/ssl/certs) сертификат «DST Root CA X3», после чего запустить команду «update-ca-certificates -f -v»). В CentOS и RHEL можно добавить сертификат «DST Root CA X3» в чёрный список: trust dump —filter «pkcs11:id=%c4%a7%b1%a4%7b%2c%71%fa%db%e1%4b%90%75%ff%c4%15%60%85%89%10» | openssl x509 | sudo tee /etc/pki/ca-trust/source/blacklist/DST-Root-CA-X3.pem sudo update-ca-trust extract
Disa nga dështimet e hasura pas skadimit të certifikatës themelore IdenTrust:
- Në OpenBSD, utilitari syspatch, i përdorur për të instaluar përditësime binareshe të sistemit, ka ndalur së funksionuari. Projekti OpenBSD ka lëshuar me urgjencë patches për degët 6.8 dhe 6.9, që rregullojnë problemet me verifikimin e certifikatave kryqazimisht të nënshkruara në LibreSSL, një nga certifikatate themelore në zinxhirin e besimit të të cilave është skaduar. Si një zgjidhje alternative rekomandohet që në /etc/installurl të kaloni nga HTTPS në HTTP (kjo nuk paraqet rrezik për sigurinë, pasi përditësimet verifikohen gjithashtu përmes nënshkrimit digjital) ose të zgjidhni një pasqyrë alternative (ftp.usa.openbsd.org, ftp.hostserver.de, cdn.openbsd.org). Gjithashtu, mund të hiqni certifikatën e skaduar DST Root CA X3 nga skedari /etc/ssl/cert.pem.
- Në DragonFly BSD, probleme të ngjashme vihen re gjatë punës me DPorts. Kur aktivizohet menaxheri i paketave pkg, jepet një gabim verifikimi certifikate. Rregullimi është shtuar sot në degët master, DragonFly_RELEASE_6_0 dhe DragonFly_RELEASE_5_8. Si një zgjidhje alternative, mund të hiqet certifikata DST Root CA X3.
- Procesi i verifikimit të certifikatave Let’s Encrypt është prishur në aplikacionet që bazohen në platformën Electron. Problemi është rregulluar në përditësimet 12.2.1, 13.5.1, 14.1.0, 15.1.0.
- Në disa distribuate janë vërejtur probleme me qasjen në depozitë të paketeve gjatë përdorimit të menaxherit të paketave APT, që lidhen me versionet e vjetra të bibliotekës GnuTLS. Problemi preku Debian 9, i cili kishte përdorur një paketë të papërmirësuar të GnuTLS, e cila çoi në probleme me qasjen në deb.debian.org për përdoruesit që nuk e instaluan përditësimin në kohë (përmirësimi gnutls28-3.5.8-5+deb9u6 u ofrua më 17 Shtator). Si një zgjidhje alternative për këtë problem, rekomandohet të hiqet DST_Root_CA_X3.crt nga skedari /etc/ca-certificates.conf.
- Procesi i krijimit të interfejsit në dDistibutin për Firewall OPNsense është prishur, për problemin është raportuar më parë, por zhvilluesit nuk arritën ta lëshonin një patch në kohë.
- Problemi preku paketën OpenSSL 1.0.2k në RHEL/CentOS 7, por javën e kaluar për RHEL 7 dhe CentOS 7 u formua një përditësim i paketës ca-certificates-2021.2.50-72.el7_9.noarch, nga e cila u hoq certifikata IdenTrust, pra manifestimi i problemit u bllokua më herët. Një përditësim të ngjashëm, javën e kaluar, u publikua për Ubuntu 16.04, Ubuntu 14.04, Ubuntu 21.04, Ubuntu 20.04 dhe Ubuntu 18.04. Si përditësimet u lëshuan në kohë, problemi me verifikimin e certifikatave Let’s Encrypt i preku vetëm përdoruesit e versioneve të vjetra të RHEL/CentOS dhe Ubuntu, të cilët nuk instaluan përditësimet rregullisht.
- Procesi i verifikimit të certifikatave në grpc është prishur.
- Gabim gjatë ndërtimit të platformës Cloudflare Pages.
- Probleme në Amazon Web Services (AWS).
- Probleme me lidhjen në DB për përdoruesit e DigitalOcean.
- Gabim në funksionimin e platformës Cloud Netlify.
- Probleme me qasjen në shërbimet Xero.
- Gabim gjatë përpjekjes për të instaluar një lidhje TLS me Web API të shërbimit MailGun.
- Dështimet në versionet macOS dhe iOS (11, 13, 14), që teori nuk duhet të prekin problemin.
- Dështimi në shërbimet Catchpoint.
- Gabim në verifikimin e certifikateve kur aksesohet API PostMan.
- Dështimi në funksionimin e Guardian Firewall.
- Shkelje në funksionimin e faqes së mbështetjes monday.com.
- Dështimi në funksionimin e platformës Cerb.
- Dështim në verifikimin e uptime në Google Cloud Monitoring.
- Probleme me verifikimin e certifikateve në Cisco Umbrella Secure Web Gateway.
- Probleme me lidhjen me proxy Bluecoat dhe Palo Alto.
- Në OVHcloud kemi pasur probleme me lidhjen me OpenStack API.
- Probleme me gjenerimin e raporteve në Shopify.
- Po vërehen probleme kur i qasemi API Heroku.
- Dështim në funksionimin e Ledger Live Manager.
- Gabim në verifikimin e certifikatës në veglat për zhvilluesit e aplikacioneve për Facebook.
- Probleme në Sophos SG UTM.
- Probleme me verifikimin e certifikatave në cPanel.
Burimi: opennet.ru
