Firefox OCSP error: https://pgp.custhelp.com/
12-10-2009,23:17 door
Als ik met Firefox naar http://www.pgp.com/ ga en daar bovenin de pagina op "Support" klik word ik naar https://pgp.custhelp.com/app gestuurd, maar krijg dan een onverwachte foutmelding te zien:
Als ik met wireshark kijk tijdens de Firefox sessie dan zie ik dat direct na het ophalen van het certificaat vanaf pgp.custhelp.com er een DNS lookup plaatsvindt van ocsp.usertrust.com, met als antwoord:
ocsp.comodoca.com A 91.209.196.169 A 91.199.212.169 A 149.5.128.169
Vervolgens verzendt Firefox 2x een OCSP request naar het eerste geretourneerde IP-adres, waarop er in beide gevallen een response volgt die "succesfull" luidt. Na het tweede OCSP antwoord van ocsp.comodoca.com meldt Firefox terug aan pgp.custhelp.com (met IP-adres 63.240.89.11) op poort 443:
Ik gok (aan de hand van de error code "sec_error_ocsp_invalid_signing_cert") dat hoewel het OCSP antwoord zegt dat alles in orde is, dat antwoord zelf niet op geldigheid gecontroleerd kan worden; zo te zien omdat de digitale handtekening daarvan niet verifieerbaar is vanwege het ontbreken van een root certificate daarvoor in Firefox.
Mijn vragen luiden:
1) Zien jullie dit ook als je met Firefox naar https://pgp.custhelp.com/ gaat?
2) Zien jullie dit ook als je met MSIE 7 (of 8) onder Vista (of Windows 7) naar https://pgp.custhelp.com/ gaat? (volgens http://en.wikipedia.org/wiki/OCSP zou MSIE7 en hoger onder Vista wel OCSP gebruiken).
3) Andere browsers?
4) Heeft iemand een andere verklaring, of doe ik iets stoms?
5) Ik heb me nog niet echt in OCSP verdiept, weet iemand hoe zo'n signature op een OCSP response in elkaar zit?
(Overigens begrijp ik niet dat een bedrijf als PGP haar support uitbesteedt aan een bedrijf dat z'n crypto niet op orde lijkt te hebben; in elk geval is het gebruik van een wildcard *.custhelp.com allesbehalve fraai, maar dat terzijde).
Secure Connection Failed
An error occurred during a connection to pgp.custhelp.com.
Invalid OCSP signing certificate in OCSP response.
(Error code: sec_error_ocsp_invalid_signing_cert)
The page you are trying to view can not be shown because the authenticity of the received data could not be verified.
* Please contact the web site owners to inform them of this problem.
[ Try Again ]
Dit gebeurt zowel met Firefox 3.0.14 als met 3.5.3, maar op mijn XP machines niet met MSIE. De reden dat er geen probleem is met MSIE is dat deze in plaats van OCSP te gebruiken een (veel langere) CRL ophaalt die kennelijk qua handtekeningen e.d. geen problemen oplevert.
An error occurred during a connection to pgp.custhelp.com.
Invalid OCSP signing certificate in OCSP response.
(Error code: sec_error_ocsp_invalid_signing_cert)
The page you are trying to view can not be shown because the authenticity of the received data could not be verified.
* Please contact the web site owners to inform them of this problem.
[ Try Again ]
Als ik met wireshark kijk tijdens de Firefox sessie dan zie ik dat direct na het ophalen van het certificaat vanaf pgp.custhelp.com er een DNS lookup plaatsvindt van ocsp.usertrust.com, met als antwoord:
ocsp.comodoca.com A 91.209.196.169 A 91.199.212.169 A 149.5.128.169
Vervolgens verzendt Firefox 2x een OCSP request naar het eerste geretourneerde IP-adres, waarop er in beide gevallen een response volgt die "succesfull" luidt. Na het tweede OCSP antwoord van ocsp.comodoca.com meldt Firefox terug aan pgp.custhelp.com (met IP-adres 63.240.89.11) op poort 443:
TLSv1 Alert (Level: Fatal, Description: Bad Certificate)
Er wordt op geen enkele wijze aan ocsp.comodoca.com teruggemeld dat er een probleem is.
Ik gok (aan de hand van de error code "sec_error_ocsp_invalid_signing_cert") dat hoewel het OCSP antwoord zegt dat alles in orde is, dat antwoord zelf niet op geldigheid gecontroleerd kan worden; zo te zien omdat de digitale handtekening daarvan niet verifieerbaar is vanwege het ontbreken van een root certificate daarvoor in Firefox.
Mijn vragen luiden:
1) Zien jullie dit ook als je met Firefox naar https://pgp.custhelp.com/ gaat?
2) Zien jullie dit ook als je met MSIE 7 (of 8) onder Vista (of Windows 7) naar https://pgp.custhelp.com/ gaat? (volgens http://en.wikipedia.org/wiki/OCSP zou MSIE7 en hoger onder Vista wel OCSP gebruiken).
3) Andere browsers?
4) Heeft iemand een andere verklaring, of doe ik iets stoms?
5) Ik heb me nog niet echt in OCSP verdiept, weet iemand hoe zo'n signature op een OCSP response in elkaar zit?
(Overigens begrijp ik niet dat een bedrijf als PGP haar support uitbesteedt aan een bedrijf dat z'n crypto niet op orde lijkt te hebben; in elk geval is het gebruik van een wildcard *.custhelp.com allesbehalve fraai, maar dat terzijde).
Laatst gewijzigd:
12-10-2009,
23:27









