4006-555-883

由于漏洞,Let’s Encrypt将撤销近300万个TLS证书

发布时间:2020-03-06 10:56:00

  3月4日起,由于域验证和发布软件中的一个错误,Let’s Encrypt将吊销近300万个证书。日前,Let’s Encrypt已经向受影响的客户发邮件告知,以便其及时地更新。


  2 月底的时候,Let’s Encrypt发现其证书颁发机构(CA)中的软件漏洞导致某些证书不能通过为关联域配置的证书颁发机构授权(CAA)正确验证。


  CAA是一项安全功能,允许域管理员创建DNS记录,该记录使得网站所有者,仅授权指定CA机构为自己的域名颁发证书,以防止HTTPS证书错误签发。并且,当局必须在颁发证书不超过8小时前,检查CAA记录。

  Let’s Encrypt的CA软件——Boulder中的漏洞导致多域证书上的一个域被多次检查,而不是证书上的所有域都被一次检查。这意味着,在某些域没有被验证的情况下,颁发了证书。

  那么,假设一个订阅者验证了一个域名,并且该域名被允许加密发布,即使某些域名是不符合Let’s Encrypt的CAA记录,该订阅者也能够正常发布包含该域名的证书,直到30天后。

  因此,为了避免业务中断,从3月4日起,Let’s Encrypt将加密撤销高达3048289个当前有效的证书,占其约1.16亿有效证书总数的2.6%。

  建议相关用户尽快更换受影响的证书,否则网站访客会看到一个与证书失效有关的安全警告。

  (内容来源于freebuf.com)

最新发布
1
跟随党的思想指引 共筑网络安全防线
2
Really?这几个行业最容易遭受网络攻击
3
1000元京东E卡+巨多超值豪礼,天威诚信SSL证书双重劲爆优惠来袭,冲鸭!
4
“羊了个羊”火遍全网,警方发布紧急提醒……
5
超八成搜索网站将个人信息出售,用户隐私安全谁来守护?
6
聚焦“国家网络安全宣传周”,部署SSL证书筑牢企业网站安全底线
7
上海6家单位被通报整改,企业不可不重视之网络安全防护责任
8
5年损失超430亿美元!你的电子邮件系统还安全吗?
9
银保监会发文严格信息安全保护机制!金融领域国密改造日趋紧迫
10
4亿多条用户信息被盗,企业网站信息安全如何防护?
相关推荐
540万Twitter账户数据被兜售,网站数据安全还有“救”吗?
国家新安全技术标准发布!公有云个人信息保护成关注焦点
聚焦“国家网络安全宣传周”,部署SSL证书筑牢企业网站安全底线
5年损失超430亿美元!你的电子邮件系统还安全吗?
超八成搜索网站将个人信息出售,用户隐私安全谁来守护?
新型诈骗惊动高层!银保监会紧急发布风险提示 SSL证书价值凸显
广东首例!一公司未履行数据安全保护义务被警方处罚,企业部署SSL证书需趁早
跟随党的思想指引 共筑网络安全防线
超1.7亿条个人信息遭泄露,这2种证书可守护你的App数据安全
上海6家单位被通报整改,企业不可不重视之网络安全防护责任