Včera jsme se zde na blogu podělili o zprávu o ukončení certifikátu IdenTrust (DST Root CA X3) používaného k podepisování certifikátu Let's Encrypt CA, které způsobilo problémy s ověřováním certifikátu Let's Encrypt v projektech, které používají starší verze OpenSSL a GnuTLS.
Problémy se dotkly i knihovny LibreSSL, jejíž vývojáři nezohlednili minulé zkušenosti související s chybami, ke kterým docházelo po vypršení platnosti kořenového certifikátu AddTrust certifikační autority Sectigo (Comodo).
Ve verzích OpenSSL do verze 1.0.2 včetně a ve verzích GnuTLS před verzí 3.6.14 se vyskytovala chyba , která bránila správnému zpracování křížově podepsaných certifikátů, pokud platnost jednoho z kořenových certifikátů použitých k podepisování vypršela, a to i v případě, že zbývaly další platné certifikáty.
Podstata chyby spočívá v tom, že dřívější verze OpenSSL a GnuTLS analyzovaly certifikát jako lineární řetězec, zatímco podle RFC 4158 může certifikát představovat orientovaný distribuovaný koláčový graf s více kotvami důvěryhodnosti, které je nutné vzít v úvahu.
Projekt OpenBSD dnes urgentně vydal záplaty pro větve 6.8 a 6.9, které opravují problémy v LibreSSL s ověřováním křížově podepsaných certifikátů. Platnost jednoho z kořenových certifikátů v řetězci důvěryhodnosti vypršela. Jako řešení se doporučuje změnit HTTPS na HTTP v souboru `/etc/installurl` (to neohrozí bezpečnost, protože aktualizace jsou stále ověřovány digitálním podpisem) nebo vybrat alternativní zrcadlo (ftp.usa.openbsd.org, ftp.hostserver.de, cdn.openbsd.org).
Můžete také odstranit vypršený certifikát DST Root CA X3 ze souboru /etc/ssl/cert.pem a utilita syspatch používaná k instalaci binárních aktualizací systému přestala na OpenBSD fungovat.
Při práci s DPorts se vyskytují podobné problémy s DragonFly BSD. Při spuštění správce balíčků pkg se vygeneruje chyba ověření certifikátu. Oprava byla dnes přidána do hlavních větví, DragonFly_RELEASE_6_0 a DragonFly_RELEASE_5_8. Jako alternativní řešení můžete odebrat certifikát DST Root CA X3.
Mezi selhání, ke kterým došlo po zrušení certifikátu IdenTrust, patřily tyto:
- Proces ověřování certifikátu Let's Encrypt byl v aplikacích založených na platformě Electron přerušen. Tento problém byl opraven v aktualizacích 12.2.1, 13.5.1, 14.1.0, 15.1.0.
- Některé distribuce mají potíže s přístupem k úložištím balíčků při použití správce balíčků APT, který je součástí starších verzí knihovny GnuTLS.
- Debian 9 byl ovlivněn nezaplatovaným balíkem GnuTLS, což způsobilo problémy s přístupem na deb.debian.org uživatelům, kteří si aktualizace nenainstalovali včas (oprava gnutls28-3.5.8-5 + deb9u6 byla navržena 17. září).
- Klient acme se zlomil na OPNsense, problém byl nahlášen předem, ale vývojářům se nepodařilo vydat opravu včas.
- Problém se týkal balíčku OpenSSL 1.0.2k na RHEL / CentOS 7, ale před týdnem pro RHEL 7 a CentOS 7 byla vygenerována aktualizace balíčku ca-certificate-2021.2.50-72.el7_9.noarch, ze kterého Certifikát IdenTrust byl odstraněn, to znamená, že projev problému byl předem zablokován.
- Protože byly aktualizace vydány brzy, problém s ověřením certifikátu Let's Encrypt se týkal pouze uživatelů starých poboček RHEL / CentOS a Ubuntu, kteří aktualizace neinstalují pravidelně.
- Proces ověřování certifikátu v grpc je přerušen.
- Nepodařilo se vytvořit platformu stránky Cloudflare.
- Problémy s Amazon Web Services (AWS).
- Uživatelé DigitalOcean mají potíže s připojením k databázi.
- Selhání cloudové platformy Netlify.
- Problémy s přístupem ke službám Xero.
- Pokus o navázání připojení TLS pomocí webového rozhraní API MailGun se nezdařil.
- Chyby ve verzích macOS a iOS (11, 13, 14), které by teoreticky neměly být problémem ovlivněny.
- Selhání služeb Catchpoint.
- Při přístupu k rozhraní PostMan API se nepodařilo zkontrolovat certifikáty.
- Guardian Firewall havaroval.
- Narušení na stránce podpory monday.com.
- Selhání na platformě Cerb.
- Ve službě Google Cloud Monitoring nelze ověřit provozuschopnost.
- Problém s ověřováním certifikátu na Cisco Umbrella Secure Web Gateway.
- Problémy s připojením k serverům Bluecoat a Palo Alto.
- OVHcloud má potíže s připojením k OpenStack API.
- Problémy s generováním zpráv ve službě Shopify.
- S přístupem k Heroku API jsou problémy.
- Selhání v Ledger Live Manager.
- Chyba ověření certifikátu v nástrojích pro vývoj aplikací na Facebooku.
- Problémy v Sophos SG UTM.
- Problémy s ověřením certifikátu v cPanel.
Jako alternativní řešení se navrhuje odstranit certifikát „DST Root CA X3“ ze systémového úložiště (/etc/ca-certificates.conf a /etc/ssl/certs) a poté spustit příkaz „update-ca -ificates -f -v“.
V systémech CentOS a RHEL můžete přidat certifikát „DST Root CA X3“ na černou listinu.