mijn.overheid / DigID SSL issue: NET::ERR_CERT_COMMON_NAME_I

Pagina: 1
Acties:

  • JJ Le Funk
  • Registratie: Januari 2004
  • Niet online
Bij inloggen op mijn.overheid (wat gebruik maakt van DigID) , krijg ik een waarschuwing van Google Chrome:
Je verbinding is niet privé
Cybercriminelen proberen mogelijk je gegevens van digid.nl te stelen (bijvoorbeeld wachtwoorden, berichten of creditcardgegevens). Meer informatie
NET::ERR_CERT_COMMON_NAME_INVALID
Subject: prod.digid.nl

Issuer: Let's Encrypt Authority X3

Expires on: 12 dec. 2019

Current date: 26 sep. 2019

---
Lekker ook zo'n LetsEncrypt hobby implementatie. Los daarvan: hoe onveilig is deze service nu als ik de foutmelding negeer? Snap niet goed welk risico ik loop om gehackt te worden.

d:)b


  • Webgnome
  • Registratie: Maart 2001
  • Laatst online: 10:48
LetsEncrypt is toch niet perse een hobby implementatie? Ik zou er nu niet op inloggen puur alleen al omdat het certificaat is verlopen..

Strava | AP | IP | AW


  • dehardstyler
  • Registratie: Oktober 2012
  • Laatst online: 13-10 18:09
De eerste keer kreeg ik die melding ook, na een reload was de hele inlogpagina offline. Wordt aan gewerkt dus. :)

@Webgnome Is het bij jou al december 2019 dan? ;)

[ Voor 19% gewijzigd door dehardstyler op 26-09-2019 10:26 ]


Acties:
  • +1 Henk 'm!

  • EDIT
  • Registratie: Januari 2007
  • Laatst online: 09:58
De overheid heeft een eigen root certificaat. Die gaan hopelijk niet lopen rommelen met Lets Encrypt. Ik zou dus even wachten met inloggen rot het echte certificaat er weer op staat.

  • Brummetje
  • Registratie: December 2003
  • Niet online

Brummetje

Ginkeltjes

LetsEncrypt heeft niks te maken met hobby implementatie..

Buiten dat, de overheid gebruikt dat niet want gebruikt certificaten die wat meer controle vereisen.

Acties:
  • +2 Henk 'm!

  • Webgnome
  • Registratie: Maart 2001
  • Laatst online: 10:48
dehardstyler schreef op donderdag 26 september 2019 @ 10:26:
De eerste keer kreeg ik die melding ook, na een reload was de hele inlogpagina offline. Wordt aan gewerkt dus. :)

@Webgnome Is het bij jou al december 2019 dan? ;)
Afbeeldingslocatie: https://www.history.com/.image/t_share/MTU4MDgyMTQ1MjMzOTM3NjEy/christmas.jpg
het is hier al heel erg kerst.

Strava | AP | IP | AW


  • Jester-NL
  • Registratie: Januari 2003
  • Niet online

Jester-NL

... pakt een botte bijl

Als ik via digid.nl kies voor " inloggen", dan kom ik op de site: https://digid.nl/inloggen
Die is beveiligd via een QuoVadis PKIoverheid EV CA dat is uitgegeven aan Logius.
Probeer ik de site die in TS is aangegeven (prod.digid.nl), dan krijg ik een melding "Did Not Connect: Potential Security Issue".. het certificaat op deze pagina is namelijk (na een klik of twee) hetzelfde als dat hierboven, maar het subdomein 'prod.' is geen onderdeel van het EV-certificaat.

Dit alles in Firefox. Op welk moment krijg je de foutmelding?

The sky above the port was the color of television, turned to a dead channel
me @ last.fm


Acties:
  • +1 Henk 'm!

  • JaDatIsPeter
  • Registratie: Februari 2019
  • Niet online
MrJayMan schreef op donderdag 26 september 2019 @ 10:21:
Subject: prod.digid.nl
Issuer: Let's Encrypt Authority X3
Bijzonder. Overheid werkt met zogenaamde PKIo (o = overheid) certificaten. Bij het door jou genoemde subject hoort: QuoVadis PKIoverheid EV CA.

Kan een overheids-foutje zijn, maar dat lijkt mij in dit geval zeer sterk. Logius, de partij achter DigiD, heeft al genoeg op haar donder gekregen en handelt behoorlijk zorgvuldig.

Ruikt meer naar een MITM aan de gebruikers (jouw) zijde. Al dan niet bewust voor SSL-inspectie in bedrijfsmatige omgeving. Of via een consumer "beveiligingsoplossing" met één of andere plugin in jouw browser. Of bijvoorbeeld een "verbeterde" versie van de Lenovo Superfish-adware.

  • Tomino
  • Registratie: Januari 2006
  • Nu online
Jester-NL schreef op donderdag 26 september 2019 @ 10:45:
Als ik via digid.nl kies voor " inloggen", dan kom ik op de site: https://digid.nl/inloggen
Die is beveiligd via een QuoVadis PKIoverheid EV CA dat is uitgegeven aan Logius.
Probeer ik de site die in TS is aangegeven (prod.digid.nl), dan krijg ik een melding "Did Not Connect: Potential Security Issue".. het certificaat op deze pagina is namelijk (na een klik of twee) hetzelfde als dat hierboven, maar het subdomein 'prod.' is geen onderdeel van het EV-certificaat.

Dit alles in Firefox. Op welk moment krijg je de foutmelding?
Uitsluiten uitsluiten en herhalen.
- Ervaar je hetzelfde met andere browsers?
- Komt het ook voor na een herstart?
- Via welke URL/portaal log je in? mijn.overheid.nl, digid.nl?

  • JJ Le Funk
  • Registratie: Januari 2004
  • Niet online
Het bleef zich herhalen na nieuwe inlogpogingen met dezelfde browser.
Echter is het nu verholpen (nog steeds dezelfde browser).

Ik heb wel AVIRA antivirus geïnstalleerd maar geen browser-plugin. Detectie kwam van ingebouwde Chrome Safebrowsing.

Nog een capture van eerder genoemde foutmelding:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
PEM encoded chain:
-----BEGIN CERTIFICATE-----
MIIGUTCCBTmgAwIBAgISAxGFJl1/KRMrkwcku0gIuTAQMA0GCSqGSIb3DQEBCwUA
MEoxCzAJBgNVBAYTAlVTMRYwFAYDVQQKEw1MZXQncyBFbmNyeXB0MSMwIQYDVQQD
ExpMZXQncyBFbmNyeXB0IEF1dGhvcml0eSBYMzAeFw0xOTA5MTMwNzM5NTlaFw0x
OTEyMTIwNzM5NTlaMBgxFjAUBgNVBAMTDXByb2QuZGlnaWQubmwwggIiMA0GCSqG
SIb3DQEBAQUAA4ICDwAwggIKAoICAQCngjFXIV1HGThozZz5V2TrqbY2misyWqB8
qxufdH36zCHLhNQrJpkEHbsurVclLjVPbUFXU7JwX7UVs52t1MQZa65sBaTs1xTQ
AdBY5SqRqSAfdJFeMHtMvJVudVjTvmLWgzHJXFGYyDbjXz9tYInzYtpkPuznlSaS
lF9MMy83kvPqkwoVTPeYzfrhMDodOuGt4A+0011c7frk22vJA4s4dQj8q0pVCg3Z
yZhmvZXGgIQNP8XjzN0+bIyxehj4DiKkGB9dGEsKoVKN2wHf67udaKCvSs049fcg
g4JDEcctNnB/4kiMFygqzyGCZzTm2UbnlwTRRejzwdnEwwas4O/KYryJeZAB5hS4
lwR5RQ4H19O3ZE0uT3QqkxUjApYr1wvZHmemY+Urt79MJ6TOjylazwe5NSFcVsPF
usNOHPojUKw5GEvD5kPDTmg/bZMlVo4ZtG7JuZASHTIanOp5Pozndz7HWsayKAf4
sVpv6PTyZDPUmZcplCcUoDYLNgcDC3x4hQfZ+Ui5fqywwe6q4QgSo5YmfMxj4/7F
ghWx93R4nx5qzlyjDyknqsnCSA/Xiu0R8cgK4HvWXuXl7JZuddVTYscIaX75Z/dB
fMWztdsBJw6ozdOYKNhKmKJNMKGGyD8Zt/1Bff/p4+1hpG3cZUfOhljDVoqwOrCc
enHOctgfcQIDAQABo4ICYTCCAl0wDgYDVR0PAQH/BAQDAgWgMB0GA1UdJQQWMBQG
CCsGAQUFBwMBBggrBgEFBQcDAjAMBgNVHRMBAf8EAjAAMB0GA1UdDgQWBBTvIIZU
UXGJgKwn2I8tAoEX+K5y2zAfBgNVHSMEGDAWgBSoSmpjBH3duubRObemRWXv86js
oTBvBggrBgEFBQcBAQRjMGEwLgYIKwYBBQUHMAGGImh0dHA6Ly9vY3NwLmludC14
My5sZXRzZW5jcnlwdC5vcmcwLwYIKwYBBQUHMAKGI2h0dHA6Ly9jZXJ0LmludC14
My5sZXRzZW5jcnlwdC5vcmcvMBgGA1UdEQQRMA+CDXByb2QuZGlnaWQubmwwTAYD
VR0gBEUwQzAIBgZngQwBAgEwNwYLKwYBBAGC3xMBAQEwKDAmBggrBgEFBQcCARYa
aHR0cDovL2Nwcy5sZXRzZW5jcnlwdC5vcmcwggEDBgorBgEEAdZ5AgQCBIH0BIHx
AO8AdgDiaUuuJujpQAnohhu2O4PUPuf+dIj7pI8okwGd3fHb/gAAAW0px3MtAAAE
AwBHMEUCIBYWhcyO/BizbdQVvS10IFF73huvECxwb+9v8XQ5zJ1PAiEA2NRF7hse
e99TvpDRP2sr5X/SzWeQs/+utwdDsqtDAjEAdQApPFGWVMg5ZbqqUPxYB9S3b79Y
eily3KTDDPTlRUf0eAAAAW0px3MnAAAEAwBGMEQCIHyNbL1CNJFS3HYMZdFPpAMB
szfWHU0AQSThXXD5Ou/iAiBhdTkqYMgQWe/TwST4LguYxk/kBQSgyNKikbngCHQc
OjANBgkqhkiG9w0BAQsFAAOCAQEAJ5ghX0VH3HKv4OuzWlGVvBVkwWIWoBWW2Ybr
AgokZU48GpNXRSz7t1Cj3LU9+sIkEbJ9z9rHYjIisyhKHqH2md8t5ESiQ59NAM34
ZxDDb7r0gD30iHhUVsqZN1fWaNb2y0lsq5yzvCgCn0px145o1Ux3azaLzi7ZLwZo
q40MP+3rZ54Bwl8+Orzcnh9s1ty+FIYSC4lKlhk00zYvuxkyosrf2lzUAiRSIi6e
YK7vHT6Qocb83js24gFYsk8IKIlChpU435/abMgqD3+FqUJ3/ORDMLOlWztUH8iA
AEgl8mc893pb43JosZI7hDQDaFchG0NNmEq4ZNchyNGVVHfhEA==
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

d:)b


  • Tomino
  • Registratie: Januari 2006
  • Nu online
Pingetje naar de DigiD Webcare met deze dump?

Kan ook te maken hebben gehad met:
Storing en onderhoud
DigiD: Storing opgelost
Betreft: DigiD
Geconstateerd sinds: donderdag 26 september 2019, 10:15
Laatst gewijzigd op: donderdag 26 september 2019, 11:02
Via: https://www.logius.nl/storing-en-onderhoud

  • EDIT
  • Registratie: Januari 2007
  • Laatst online: 09:58
Ik ben rond 10:25 ook even naar digid.nl gesurfd naar aanleiding van dit topic, toen kreeg ik ook het Lets Encrypt certificaat voorgeschoteld, dus het is geen specifiek probleem geweest van TS.
Een aantal minuten daarna was het probleem alweer verholpen en stond het oorspronkelijke certificaat er weer.
Ik gok dus op een configuratie foutje van een testomgeving vs liveomgeving of zoiets, maar zolang je geen PKI Overheid certificaat krijgt zou ik voor zo'n dienst sowieso niet inloggen.

  • DJ295
  • Registratie: December 2009
  • Laatst online: 10:24
Bedrijfsmatig werken we ook met Logius en DigiD en we hebben met onze sites toch een klein half uur (net als de rest van Nederland die gebruik maakt van DigiD) geen inlogfunctionaliteit gehad.
Dit is volgens mij een forse fuck-up.
Of een configuratie issue bij Logius, of een hack of gedoe na aanpassingen aan hun site (iets met onderhoud). Mocht dit een configuratie fout of issue geweest zijn dan vind ik wel wat van het feit dat men evt. gebruik maakt van LetsEncrypt certificaten..... Kan me dat eigenlijk niet voorstellen dat men bij Logius dat toe zou passen zoals hierboven ook al gemeld.........

[ Voor 0% gewijzigd door DJ295 op 26-09-2019 11:40 . Reden: Typefout ]


  • rootpowered
  • Registratie: November 2008
  • Laatst online: 02-10 22:15
DJ295 schreef op donderdag 26 september 2019 @ 11:39:
Bedrijfsmatig werken we ook met Logius en DigiD en we hebben met onze sites toch een klein half uur (net als de rest van Nederland die gebruik maakt van DigiD) geen inlogfunctionaliteit gehad.
Dit is volgens mij een forse fuck-up.
Of een configuratie issue bij Logius, of een hack of gedoe na aanpassingen aan hun site (iets met onderhoud). Mocht dit een configuratie fout of issue geweest zijn dan vind ik wel wat van het feit dat men evt. gebruik maakt van LetsEncrypt certificaten..... Kan me dat eigenlijk niet voorstellen dat men bij Logius dat toe zou passen zoals hierboven ook al gemeld.........
Waarom zou Logius geen Let's Encrypt mogen gebruiken voor hun ontwikkelomgevingen e.d.?

  • Jester-NL
  • Registratie: Januari 2003
  • Niet online

Jester-NL

... pakt een botte bijl

Een hack lijkt me sterk, aangezien het genoemde certificaat weliswaar een Let's Encrypt certificaat was, maar wel uitgegeven op het digid.nl-domein.
En zonder eigenaar van dat domein te zijn krijg jij echt geen certificaat uitgegeven... Niet bij Logius, niet bij Digicert of Comodo en niet Let's Encrypt.

En ik lees hier nu voor de tweede keer dat een tweaker het gebruik van Let's Encrypt certificaten met opgetrokken wenkbrauwen van een oordeel voorziet.
Let's Encrypt-certificaten zijn net zo goed (of net zo slecht) in het beveiligen van een site als een PKIoverheid-certificaat. De techniek is identiek, alleen is de keten erachter meer geautomatiseerd.... wat inhoud dat ze dus perfect zijn om mee te testen (en daarin vooral op economisch vlak met kop en schouders boven alle anderen uitsteken).

The sky above the port was the color of television, turned to a dead channel
me @ last.fm


  • DJ295
  • Registratie: December 2009
  • Laatst online: 10:24
Alles mag natuurlijk, alleen voor een overheidsinstantie waarbij je in de productie omgeving ineens geconfronteerd wordt met een LetsEncrypt certificaat en met browser meldingen dat dit mogelijk een onveilige site is..... Dat doet wel iets met vertrouwen en betrouwbaarheid richting de burger. Je verwacht dit soort meldingen toch niet?

Acties:
  • +1 Henk 'm!

  • DataGhost
  • Registratie: Augustus 2003
  • Nu online

DataGhost

iPL dev

rootpowered schreef op donderdag 26 september 2019 @ 11:50:
[...]

Waarom zou Logius geen Let's Encrypt mogen gebruiken voor hun ontwikkelomgevingen e.d.?
Een ontwikkelomgeving staat doorgaans niet live en heet ook niet "prod.digid.nl".

Het cert is wel daadwerkelijk uitgegeven door LE, erg vreemd dat dat op dat domein gebeurd is en dat het ook live is gekomen. Zou het wellicht een OS-package zijn wat dat automatisch heeft gedaan bij een install/upgrade waarbij de keys niet op een standaardplek stonden? Maar zelfs dan is het nog vreemd dat deze certfout optreedt aangezien het certificaat legitiem is, niet revoked is en gewoon nog in de geldigheid zit. De melding gaat ook over een verkeerde CN, dus dan lijkt het me minimaal twee configuratiefouten icm SNI. Ten slotte is er volgens mij nooit een ander certificaat uitgegeven voor prod. dus dat is ook wel vaag. Kennelijk is het dan toch geen productie.
Jester-NL schreef op donderdag 26 september 2019 @ 11:53:
De techniek is identiek, alleen is de keten erachter meer geautomatiseerd.... wat inhoud dat ze dus perfect zijn om mee te testen (en daarin vooral op economisch vlak met kop en schouders boven alle anderen uitsteken).
Kleine noot, daar hoor je hun staging-omgeving voor te gebruiken. Zij vinden het bij LE ook niet de bedoeling dat je maar wat aanrommelt met hun productie-systeem.

[ Voor 27% gewijzigd door DataGhost op 26-09-2019 12:09 ]

Pagina: 1