昨天我們在部落格上分享了有關 IdenTrust 證書(DST Root CA X3)終止的消息,該證書用於簽署 Let's Encrypt CA 證書,這導致使用舊版本 OpenSSL 和 GnuTLS 的專案在驗證 Let's Encrypt 證書時出現問題。
這些問題也影響了 LibreSSL 庫,其開發人員沒有考慮到 Sectigo (Comodo) 憑證授權單位的 AddTrust 根憑證過期後發生的故障的過去經驗。
在 OpenSSL 版本 1.0.2 及更早版本以及 GnuTLS 版本 3.6.14 之前的版本中,如果用於簽署的根憑證之一過期,即使其他有效憑證仍然存在,也會出現阻止正確處理交叉簽章憑證的錯誤。
錯誤的本質在於,早期版本的 OpenSSL 和 GnuTLS 將憑證解析為線性鏈,而根據 RFC 4158,憑證可以表示具有多個信任錨的有向分散式餅圖,必須考慮這些信任錨。
OpenBSD 專案今天緊急發布了 6.8 和 6.9 分支的補丁,修復了 LibreSSL 中交叉簽名憑證驗證的問題。信任鏈中的一個根憑證已過期。作為臨時解決方案,建議在 `/etc/installurl` 檔案中將 HTTPS 變更為 HTTP(這不會影響安全性,因為更新仍會使用數位簽章進行驗證),或選擇其他鏡像網站(ftp.usa.openbsd.org、ftp.hostserver.de、cdn.openbsd.org)。
您也可以從 /etc/ssl/cert.pem 檔案中刪除過期的 DST Root CA X3 證書,並且用於安裝二進位系統更新的 syspatch 公用程式已停止在 OpenBSD 上運作。
使用 DPorts 時會出現類似的 DragonFly BSD 問題。 啟動 pkg 包管理器時,會生成證書驗證錯誤。 今天已將修復添加到主分支 DragonFly_RELEASE_6_0 和 DragonFly_RELEASE_5_8。 作為解決方法,您可以刪除 DST Root CA X3 證書。
IdentTrust憑證被取消後發生的一些故障如下:
- Let's Encrypt 證書驗證過程在基於 Electron 平台的應用程序中被中斷。 此問題已在更新 12.2.1、13.5.1、14.1.0、15.1.0 中修復。
- 使用舊版 GnuTLS 庫中包含的 APT 包管理器時,某些發行版無法訪問包存儲庫。
- Debian 9 受到未打補丁的 GnuTLS 軟件包的影響,導致未按時安裝更新的用戶訪問 deb.debian.org 出現問題(修復 gnutls28-3.5.8-5 + deb9u6 於 17 月 XNUMX 日提出)。
- acme客戶端在OPNsense上崩潰,問題提前報告,但開發者未能及時發布補丁。
- 該問題影響了 RHEL / CentOS 1.0.2 上的 OpenSSL 7k 軟件包,但一周前對於 RHEL 7 和 CentOS 7,生成了 ca-certificate-2021.2.50-72.el7_9.noarch 軟件包的更新,從中IdenTrust 證書被刪除,即問題的表現被預先阻止。
- 由於更新較早發布,Let's Encrypt 證書驗證問題僅影響舊 RHEL / CentOS 和 Ubuntu 分支的用戶,這些用戶不定期安裝更新。
- grpc 中的證書驗證過程已損壞。
- 未能創建 Cloudflare 頁面平台。
- 亞馬遜網絡服務 (AWS) 問題。
- DigitalOcean 用戶無法連接到數據庫。
- Netlify 雲平台故障。
- 訪問 Xero 服務時出現問題。
- 嘗試與 MailGun Web API 建立 TLS 連接失敗。
- macOS 和 iOS 版本(11、13、14)中的錯誤,理論上應該不會受到問題的影響。
- Catchpoint 服務失敗。
- 訪問 PostMan API 時無法檢查證書。
- Guardian 防火牆崩潰了。
- monday.com 支持頁面中斷。
- Cerb 平台上的崩潰。
- 無法在 Google Cloud Monitoring 中驗證正常運行時間。
- Cisco Umbrella 安全 Web 網關上的證書驗證問題。
- 連接到 Bluecoat 和 Palo Alto 代理的問題。
- OVHcloud 無法連接到 OpenStack API。
- 在 Shopify 中生成報告時出現問題。
- 訪問 Heroku API 時出現問題。
- Ledger Live Manager 中的崩潰。
- Facebook 應用程序開發工具中的證書驗證錯誤。
- Sophos SG UTM 中的問題。
- cPanel 中的證書驗證問題。
作為替代方案,建議從系統儲存(/etc/ca-certificates.conf 和 /etc/ssl/certs)中刪除「DST Root CA X3」證書,然後執行命令「update-ca -ificates -f -v」。
在 CentOS 和 RHEL 上,您可以將“DST Root CA X3”證書添加到黑名單中。