Problémy generované dokončením certifikátu DST Root CA X3 již začaly

Včera jsme se zde na blogu podělili o zprávu o ukončení certifikátu IdenTrust (DST Root CA X3) používaného k podepisování certifikátu Let's Encrypt CA, které způsobilo problémy s ověřováním certifikátu Let's Encrypt v projektech, které používají starší verze OpenSSL a GnuTLS.

Problémy se dotkly i knihovny LibreSSL, jejíž vývojáři nezohlednili minulé zkušenosti související s chybami, ke kterým docházelo po vypršení platnosti kořenového certifikátu AddTrust certifikační autority Sectigo (Comodo).

Ve verzích OpenSSL do verze 1.0.2 včetně a ve verzích GnuTLS před verzí 3.6.14 se vyskytovala chyba , která bránila správnému zpracování křížově podepsaných certifikátů, pokud platnost jednoho z kořenových certifikátů použitých k podepisování vypršela, a to i v případě, že zbývaly další platné certifikáty.

Podstata chyby spočívá v tom, že dřívější verze OpenSSL a GnuTLS analyzovaly certifikát jako lineární řetězec, zatímco podle RFC 4158 může certifikát představovat orientovaný distribuovaný koláčový graf s více kotvami důvěryhodnosti, které je nutné vzít v úvahu.

Projekt OpenBSD dnes urgentně vydal záplaty pro větve 6.8 a 6.9, které opravují problémy v LibreSSL s ověřováním křížově podepsaných certifikátů. Platnost jednoho z kořenových certifikátů v řetězci důvěryhodnosti vypršela. Jako řešení se doporučuje změnit HTTPS na HTTP v souboru `/etc/installurl` (to neohrozí bezpečnost, protože aktualizace jsou stále ověřovány digitálním podpisem) nebo vybrat alternativní zrcadlo (ftp.usa.openbsd.org, ftp.hostserver.de, cdn.openbsd.org).

Můžete také odstranit vypršený certifikát DST Root CA X3 ze souboru /etc/ssl/cert.pem a utilita syspatch používaná k instalaci binárních aktualizací systému přestala na OpenBSD fungovat.

Při práci s DPorts se vyskytují podobné problémy s DragonFly BSD. Při spuštění správce balíčků pkg se vygeneruje chyba ověření certifikátu. Oprava byla dnes přidána do hlavních větví, DragonFly_RELEASE_6_0 a DragonFly_RELEASE_5_8. Jako alternativní řešení můžete odebrat certifikát DST Root CA X3.

Mezi selhání, ke kterým došlo po zrušení certifikátu IdenTrust, patřily tyto:

  • Proces ověřování certifikátu Let's Encrypt byl v aplikacích založených na platformě Electron přerušen. Tento problém byl opraven v aktualizacích 12.2.1, 13.5.1, 14.1.0, 15.1.0.
  • Některé distribuce mají potíže s přístupem k úložištím balíčků při použití správce balíčků APT, který je součástí starších verzí knihovny GnuTLS.
  • Debian 9 byl ovlivněn nezaplatovaným balíkem GnuTLS, což způsobilo problémy s přístupem na deb.debian.org uživatelům, kteří si aktualizace nenainstalovali včas (oprava gnutls28-3.5.8-5 + deb9u6 byla navržena 17. září).
  • Klient acme se zlomil na OPNsense, problém byl nahlášen předem, ale vývojářům se nepodařilo vydat opravu včas.
  • Problém se týkal balíčku OpenSSL 1.0.2k na RHEL / CentOS 7, ale před týdnem pro RHEL 7 a CentOS 7 byla vygenerována aktualizace balíčku ca-certificate-2021.2.50-72.el7_9.noarch, ze kterého Certifikát IdenTrust byl odstraněn, to znamená, že projev problému byl předem zablokován.
  • Protože byly aktualizace vydány brzy, problém s ověřením certifikátu Let's Encrypt se týkal pouze uživatelů starých poboček RHEL / CentOS a Ubuntu, kteří aktualizace neinstalují pravidelně.
  • Proces ověřování certifikátu v grpc je přerušen.
  • Nepodařilo se vytvořit platformu stránky Cloudflare.
  • Problémy s Amazon Web Services (AWS).
  • Uživatelé DigitalOcean mají potíže s připojením k databázi.
  • Selhání cloudové platformy Netlify.
  • Problémy s přístupem ke službám Xero.
  • Pokus o navázání připojení TLS pomocí webového rozhraní API MailGun se nezdařil.
  • Chyby ve verzích macOS a iOS (11, 13, 14), které by teoreticky neměly být problémem ovlivněny.
  • Selhání služeb Catchpoint.
  • Při přístupu k rozhraní PostMan API se nepodařilo zkontrolovat certifikáty.
  • Guardian Firewall havaroval.
  • Narušení na stránce podpory monday.com.
  • Selhání na platformě Cerb.
  • Ve službě Google Cloud Monitoring nelze ověřit provozuschopnost.
  • Problém s ověřováním certifikátu na Cisco Umbrella Secure Web Gateway.
  • Problémy s připojením k serverům Bluecoat a Palo Alto.
  • OVHcloud má potíže s připojením k OpenStack API.
  • Problémy s generováním zpráv ve službě Shopify.
  • S přístupem k Heroku API jsou problémy.
  • Selhání v Ledger Live Manager.
  • Chyba ověření certifikátu v nástrojích pro vývoj aplikací na Facebooku.
  • Problémy v Sophos SG UTM.
  • Problémy s ověřením certifikátu v cPanel.

Jako alternativní řešení se navrhuje odstranit certifikát „DST Root CA X3“ ze systémového úložiště (/etc/ca-certificates.conf a /etc/ssl/certs) a poté spustit příkaz „update-ca -ificates -f -v“.

V systémech CentOS a RHEL můžete přidat certifikát „DST Root CA X3“ na černou listinu.


Přidat jako preferovaný zdroj v Googlu