I problemi generati dal completamento del certificato DST Root CA X3 sono giĆ  iniziati

Ieri abbiamo condiviso qui sul blog la notizia relativa alla cessazione del certificato IdenTrust (DST Root CA X3) utilizzato per firmare il certificato CA di Let's Encrypt, che ha causato problemi con la validazione del certificato Let's Encrypt nei progetti che utilizzano versioni precedenti di OpenSSL e GnuTLS.

I problemi hanno interessato anche la libreria LibreSSL, i cui sviluppatori non hanno tenuto conto delle esperienze passate relative a guasti verificatisi dopo la scadenza del certificato radice AddTrust dell'autoritĆ  di certificazione Sectigo (Comodo).

Nelle versioni di OpenSSL fino alla 1.0.2 inclusa e nelle versioni di GnuTLS precedenti alla 3.6.14, si verificava un errore che impediva la corretta elaborazione dei certificati con firma incrociata se uno dei certificati radice utilizzati per la firma era scaduto, anche se erano ancora presenti altri certificati validi.

L'essenza dell'errore risiede nel fatto che le versioni precedenti di OpenSSL e GnuTLS analizzavano il certificato come una catena lineare, mentre secondo la RFC 4158 un certificato può rappresentare un grafico a torta distribuito e orientato con più ancore di fiducia che devono essere prese in considerazione.

Il progetto OpenBSD ha rilasciato oggi con urgenza delle patch per i rami 6.8 e 6.9, che risolvono problemi in LibreSSL con la verifica dei certificati con firma incrociata. Uno dei certificati radice nella catena di fiducia è scaduto. Come soluzione temporanea, si consiglia di cambiare HTTPS in HTTP nel file `/etc/installurl` (questo non compromette la sicurezza, poiché gli aggiornamenti vengono comunque verificati con una firma digitale) oppure di selezionare un mirror alternativo (ftp.usa.openbsd.org, ftp.hostserver.de, cdn.openbsd.org).

ƈ inoltre possibile rimuovere il certificato DST Root CA X3 scaduto dal file /etc/ssl/cert.pem, e l'utilitƠ syspatch utilizzata per installare gli aggiornamenti binari del sistema ha smesso di funzionare su OpenBSD.

Problemi simili a DragonFly BSD si verificano quando si lavora con DPorts. Quando si avvia il gestore di pacchetti pkg, viene generato un errore di convalida del certificato. La correzione ĆØ stata aggiunta oggi ai branch principali, DragonFly_RELEASE_6_0 e DragonFly_RELEASE_5_8. Come soluzione alternativa, puoi rimuovere il certificato DST Root CA X3.

Alcuni dei problemi verificatisi dopo la cancellazione del certificato IdenTrust sono i seguenti:

  • Il processo di verifica del certificato Let's Encrypt ĆØ stato interrotto nelle applicazioni basate sulla piattaforma Electron. Questo problema ĆØ stato risolto negli aggiornamenti 12.2.1, 13.5.1, 14.1.0, 15.1.0.
  • Alcune distribuzioni hanno problemi ad accedere ai repository di pacchetti quando si utilizza il gestore di pacchetti APT incluso con le versioni precedenti della libreria GnuTLS.
  • Debian 9 ĆØ stata interessata dal pacchetto GnuTLS senza patch, causando problemi di accesso a deb.debian.org per gli utenti che non hanno installato gli aggiornamenti in tempo (la correzione gnutls28-3.5.8-5 + deb9u6 ĆØ stata proposta il 17 settembre).
  • Il client acme si ĆØ rotto su OPNsense, il problema ĆØ stato segnalato in anticipo, ma gli sviluppatori non sono riusciti a rilasciare la patch in tempo.
  • Il problema ha interessato il pacchetto OpenSSL 1.0.2k su RHEL / CentOS 7, ma una settimana fa per RHEL 7 e CentOS 7 ĆØ stato generato un aggiornamento al pacchetto ca-certificate-2021.2.50-72.el7_9.noarch, da cui Il certificato IdenTrust ĆØ stato eliminato, ovvero la manifestazione del problema ĆØ stata bloccata in anticipo.
  • PoichĆ© gli aggiornamenti sono stati rilasciati in anticipo, il problema con la verifica del certificato Let's Encrypt ha interessato solo gli utenti dei vecchi rami RHEL / CentOS e Ubuntu, che non installano gli aggiornamenti regolarmente.
  • Il processo di verifica del certificato in grpc ĆØ interrotto.
  • Impossibile creare la piattaforma della pagina Cloudflare.
  • Problemi di Amazon Web Services (AWS).
  • Gli utenti di DigitalOcean hanno problemi a connettersi al database.
  • Errore della piattaforma cloud Netlify.
  • Problemi di accesso ai servizi Xero.
  • Il tentativo di stabilire una connessione TLS con l'API Web MailGun non ĆØ riuscito.
  • Bug nelle versioni macOS e iOS (11, 13, 14), che teoricamente non avrebbero dovuto essere interessati dal problema.
  • Guasto dei servizi catchpoint.
  • Impossibile verificare i certificati durante l'accesso all'API PostMan.
  • Il Guardian Firewall si ĆØ bloccato.
  • Interruzione sulla pagina di supporto di monday.com.
  • Crash sulla piattaforma Cerb.
  • Impossibile verificare il tempo di attivitĆ  in Google Cloud Monitoring.
  • Problema con la convalida del certificato su Cisco Umbrella Secure Web Gateway.
  • Problemi di connessione ai proxy Bluecoat e Palo Alto.
  • OVHcloud ha problemi a connettersi all'API OpenStack.
  • Problemi nella generazione di rapporti in Shopify.
  • Ci sono problemi durante l'accesso all'API Heroku.
  • Crash in Ledger Live Manager.
  • Errore di convalida del certificato negli strumenti di sviluppo dell'applicazione Facebook.
  • Problemi in Sophos SG UTM.
  • Problemi con la verifica del certificato in cPanel.

In alternativa, si propone di rimuovere il certificato "DST Root CA X3" dall'archivio di sistema (/etc/ca-certificates.conf e /etc/ssl/certs) e quindi eseguire il comando "update-ca -ificates -f -v".

Su CentOS e RHEL, puoi aggiungere il certificato "DST Root CA X3" alla lista nera.


Aggiungi come fonte preferita in Google