OpenSSL Version auslesen

  • Ich habe teils massive Probleme mit Webseiten, die das Let's Encrypt SSL Zertifikat nutzen in Verbindung mit einer veralteten cURL SSL Version, OpenSSL/1.0.1t. Problem ist im Web in Verbindung mit WP bekannt.

    Die Frage ist:
    Hat zufällig jemand eine Ahnung, wie man auf möglichst einfachem Wege die bei dem jeweiligen Provider für die jeweilige Website genutzte OpenSLL Version auslesen kann?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • ssh Verbindung aufmachen und

    Code
    openssl version

    eingeben

    Zitat

    Hmm danke, ich kann kein PHP. Bräuchte also schon ein fertiges Script, welches ich einfach hochladen kann

    borh ey... jobforum ist schon wieder ausgefallen...

    PHP Lernen:
    https://riptutorial.com/php

    Mit offenen Augen träumen

  • Interessant wäre es evtl. zu wissen was diese "massive Probleme mit Webseiten" sind? Worin äußert sich das?

    Hintergrund der Frage: vor 2 Wochen lief ein Root-Zertifikat von LetsEncrypt aus. Ältere Systeme kennen dieses nicht. Da hilft auch kein Update von openssl. Man muss entweder das alte Root-Zertifikat vom Server entfernen (eine "Lösung" für Debian 8) oder die Prüfung auf gültige Zertifikate unterbinden. In jedem Fall sollte man aber eher ein komplettes System-Update mal angehen.

  • @threadi
    Ja, genau um dieses Thema geht es. Nach allem, was ich bis jetzt so im Netz gelesen und verstanden habe, ist dies aber ein Problem einer veralteten OpenSSL 1.0.X und sollte ab Version 1.1 nicht mehr auftreten. Oder was weißt du darüber?

    Der Provider hatte empfohlen in der Datei /wp-includes/certificates/ca-bundle.crt einen bestimmten Bereich zu entfernen, was ja aber eigentlich keine Lösung sein kann, da es beim nächsten WP Update wieder überschrieben sein müsste.

  • Es sind wie gesagt die Zertifikate am System die dafür zuständig sind. Ich habe hier nun nach deinem Hinweis auch einen Bugeintrag von Wordpress dazu gefunden:
    https://core.trac.wordpress.org/ticket/54207

    Interessant ist die Anmerkung von jnylen0 dort:

    Zitat

    When the server is using cURL with an old version of OpenSSL, and the expired DST Root certificate is still present in the system certificate store, then the fix in this ticket is not enough to resolve the issue. This is because cURL will always use the certificates in the system store, even if another bundle is specified, and older versions of OpenSSL will stop and report an error when they encounter an expired certificate chain.

    Selbst wenn Du also diese Core-Datei anpassen würdest (wovon ich dringend abrate) kann es sein, dass es bei dir weiterhin nicht funktioniert da das System das veraltete Zertifikat weiterhin bereitstellt.

    Wie ich dem Bugtracker-Eintrag entnehme soll es wohl auch ein Wordpress-Update dazu geben. Das wird aber vermutlich nicht in allen Fällen helfen. Wie oben schon gesagt ist die optimale Lösung eine Aktualisierung des Systems.

  • Selbst wenn Du also diese Core-Datei anpassen würdest (wovon ich dringend abrate) kann es sein, dass es bei dir weiterhin nicht funktioniert da das System das veraltete Zertifikat weiterhin bereitstellt.


    Wie gesagt, der Vorschlag des Providers funktioniert. Aber wahrscheinlich ja nur bis zum nächsten WP Update. Es sei denn bis dahin hat WP eine Lösung.

    Wie oben schon gesagt ist die optimale Lösung eine Aktualisierung des Systems.


    Welches System meinst du?

  • Betriebsystem deines Webhosters. Wenn dieser wirklich noch Debian 8 eingesetzt, dann Gute Nacht.


    Von Server-Systemen habe ich keine Ahnung. Kann ich das auch irgendwie einesehen/auslesen?
    In WP bekomme ich diese Infos:

    • OS/Server: Linux SMP PVE 4.15.18-37 (Sat, 13 Apr 2019 21:09:15 +0200) x86_64

    phpinfo();


    Ja! Das ist doch die supereinfache Lösung!

  • Dank des phpinfo(); Befehls konnte ich jetzt diverse Domains durchprüfen. In der Regel verwende ich überwiegend dieselben Plugins. Auf allen Seiten mit einer OpenSSL Version 1.0.1 tritt der Fehler auf:

    Code
    cURL error 60: SSL certificate problem: certificate has expired

    Auf Seiten ab Version 1.0.2l bis 1.1.1d gibt es keine Probleme. ich gehe bisher davon aus, dass der Fehler also verschwinden würde, würde der Provider mal das OpenSSL aktualisieren oder das ganze System oder wie auch immer.


    Zeig mal die phpinfo. Evtl. kann man an den installierten Paketen das System finden.


    Danke fürs Angebot, aber das wäre mir die Preisgabe von zu viel Informationen.

  • OS/Server: Linux SMP PVE 4.15.18-37 (Sat, 13 Apr 2019 21:09:15 +0200) x86_64

    Wenn ich das eben richtig recherchiert habe basiert dieses Linux-System auf Debian 8 (Jessie) welches nur die veralteten LetsEncrypt-Zertifikate kennt. Das alleine dürfte schon die Ursache für deine Probleme sein. Derjenige der dieses System betreut müsste dir helfen können. Oder du ziehst dein Projekt auf ein neues System um. Ein Provider der sowas altes einsetzt ist nicht wirklich glaubwürdig.

  • Hey, vielen Dank für deine Info, @threadi!
    Ja, mein Provider ist mir schon öfter unangenehm dadurch aufgefallen, dass er Updates ziemlich schlüren lässt. Auf die Software des Hostings habe ich keinen Einfluss. Entweder ich warte, bis die von sich aus Updaten oder ich wechsel auf einen ihrer neuen Server oder ich wechsel den Anbieter.

    Das Problem ist, dass ich 2 Nextclouds und 1 Owncloud, 1 Matomo, meine Homepage und ca. 20 Entwicklungsumgebungen da laufen habe mit insg. 100 GB Speicher. Da hat man so gar keine Lust auf einen Wechsel. Erst recht nicht, wenn man dazu eigentlich gar keine Zeit hat. ;)

    Durch meine Kundenprojekte habe ich immer wieder Einblick in die Hostingpakete aller möglichen Provider und alle haben sie irgendwie ihre Macken und Defizite. Ich habe noch keinen Provider gefunden, der mich wirklich locken würde.

    Ich brauche vor allen Dingen viel Speicherplatz, endlos Datenbanken und Support rund um die Uhr. Aktuell habe ich 300 GB für 10 €/Mon.

  • @threadi Ja danke – allerdings wie gesagt: ein Umzug schreckt ab und mache ich nur, wenn mein Provider auch über längere Zeiträume zum Problem wird. Ich habe soeben ein Test-Konto für die neuen Server meines Providers angefordert. Da kann ich alles in Ruhe für 1 Monat testen. Wenn es da keine Probleme gibt, lasse ich von denen den Umzug durchführen. Kosten idR so um die 100 €.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!