Вчора ми поділилися тут, у блозі, новиною про те, що припинення дії сертифіката IdenTrust (DST Root CA X3), який використовувався для підпису сертифіката CA Let's Encrypt, спричинило проблеми з перевіркою сертифіката Let's Encrypt у проектах, що використовують старіші версії OpenSSL та GnuTLS.
Проблеми також торкнулися бібліотеки LibreSSL, розробники якої не врахували минулий досвід, пов'язаний зі збоями, що виникали після закінчення терміну дії кореневого сертифіката AddTrust центру сертифікації Sectigo (Comodo).
У версіях OpenSSL до версії 1.0.2 включно та у версіях GnuTLS до версії 3.6.14 виникала помилка , яка перешкоджала правильній обробці перехресно підписаних сертифікатів, якщо термін дії одного з кореневих сертифікатів, що використовувалися для підписання, закінчувався, навіть якщо інші дійсні сертифікати залишалися.
Суть помилки полягає в тому, що попередні версії OpenSSL та GnuTLS розбирали сертифікат як лінійний ланцюг, тоді як згідно з RFC 4158, сертифікат може представляти собою спрямовану розподілену кругову діаграму з кількома довірчими якорями, які необхідно враховувати.
Сьогодні проєкт OpenBSD терміново випустив патчі для гілок 6.8 та 6.9, які виправляють проблеми в LibreSSL з перехресною перевіркою сертифікатів. Термін дії одного з кореневих сертифікатів у ланцюжку довіри закінчився. Як тимчасове рішення рекомендується змінити HTTPS на HTTP у `/etc/installurl` (це не ставить під загрозу безпеку, оскільки оновлення все ще перевіряються цифровим підписом) або вибрати альтернативне дзеркало (ftp.usa.openbsd.org, ftp.hostserver.de, cdn.openbsd.org).
Ви також можете видалити прострочений сертифікат DST Root CA X3 з файлу /etc/ssl/cert.pem, а утиліта syspatch, яка використовується для встановлення оновлень двійкової системи, перестала працювати на OpenBSD.
Подібні проблеми з DragonFly BSD виникають при роботі з DPorts. При запуску менеджера пакетів pkg генерується помилка перевірки сертифіката. Виправлення додано до основних гілок DragonFly_RELEASE_6_0 та DragonFly_RELEASE_5_8 сьогодні. Як вирішення проблеми можна видалити сертифікат DST Root CA X3.
Деякі з помилок, що сталися після скасування сертифіката IdenTrust, були наступними:
- Процес перевірки сертифіката Let's Encrypt був перерваний у програмах на основі платформи Electron. Ця проблема була виправлена в оновленнях 12.2.1, 13.5.1, 14.1.0, 15.1.0.
- Деякі дистрибутиви мають проблеми з доступом до сховищ пакетів під час використання менеджера пакетів APT, включеного до старих версій бібліотеки GnuTLS.
- Debian 9 постраждав від незапаткованого пакета GnuTLS, що спричинило проблеми з доступом до deb.debian.org для користувачів, які не встановили оновлення вчасно (виправити gnutls28-3.5.8-5 + deb9u6 було запропоновано 17 вересня).
- Клієнт acme зламався на OPNsense, про проблему повідомляли завчасно, але розробникам не вдалося випустити патч вчасно.
- Проблема торкнулася пакета OpenSSL 1.0.2k для RHEL / CentOS 7, але тиждень тому для RHEL 7 та CentOS 7 було створено оновлення пакета ca-certificate-2021.2.50-72.el7_9.noarch, з якого Сертифікат IdenTrust був видалений, тобто попередньо заблоковано прояв проблеми.
- Оскільки оновлення були випущені достроково, проблема з верифікацією сертифіката Let's Encrypt торкнулася лише користувачів старих відділень RHEL / CentOS та Ubuntu, які не встановлюють оновлення регулярно.
- Процес перевірки сертифікатів у grpc порушено.
- Не вдалося створити платформу сторінок Cloudflare.
- Проблеми з веб -службами Amazon (AWS).
- Користувачі DigitalOcean мають проблеми з підключенням до бази даних.
- Помилка хмарної платформи Netlify.
- Проблеми з доступом до служб Xero.
- Невдала спроба встановити TLS -з'єднання з веб -API MailGun.
- Помилки у версіях macOS та iOS (11, 13, 14), на які проблема теоретично не повинна впливати.
- Помилка служби Catchpoint.
- Не вдалося перевірити сертифікати під час доступу до API PostMan.
- Збій брандмауера Guardian.
- Порушення на сторінці підтримки monday.com.
- Аварія на платформі Cerb.
- Неможливо перевірити час безперебійної роботи в Google Cloud Monitoring.
- Проблема із затвердженням сертифіката на захищеному веб -шлюзі Cisco Umbrella.
- Проблеми з підключенням до проксі -серверів Bluecoat та Palo Alto.
- У OVHcloud виникають проблеми з підключенням до API OpenStack.
- Проблеми зі створенням звітів у Shopify.
- Виникають проблеми з доступом до API Heroku.
- Збій у Ledger Live Manager.
- Помилка перевірки сертифіката в інструментах розробки додатків Facebook.
- Проблеми в Sophos SG UTM.
- Проблеми з верифікацією сертифіката в cPanel.
Як альтернативне рішення пропонується видалити сертифікат "DST Root CA X3" із системного сховища (/etc/ca-certificates.conf та /etc/ssl/certs), а потім виконати команду "update-ca -ificates -f -v".
На CentOS і RHEL можна додати сертифікат "DST Root CA X3" до чорного списку.