此新闻已过时,更新已发布于 https://t.me/CE_Observe/29128

突发!Thawte 根证书被吊销 金蝶等部分软件无法打开 附临时解决方案
https://www.landiannews.com/archives/99913.html

附金蝶 KIS 下载地址,IT 测试可用
https://vip.kingdee.com/article/43091086030733326

Reddit 上也有人开始报告同一批被吊销的根证书开始影响软件运行
https://www.reddit.com/r/sysadmin/comments/15zbpfc/root_ssl_revoked_and_breaking_things_verisign/

==== 被子饼 ====
看了一下我们自己的金蝶 KIS 云专业版 V15.1,RAR 里的安装包和装好的可执行文件都是没有数字签名的
16.0 确实是用这个根证书下的证书签的,而且没做时间戳,其实年初证书就过期了,但是不影响使用,仅仅是 UAC 会弹黄框提示,这次根证书被吊销直接变成红框无法继续运行
此前 21 年 2 月微软只是对这个根做了 NotBefore 标记18 年 10 月的修改更是只影响 TLS,不应该影响老的代码签名证书;包括 DigiCert 也说此前签发的证书在微软平台可以继续使用,而金蝶的这个证书是 20 年签发的,早于上述所有政策
这次微软是直接对这个根做了 Disallow 标记,确实是把他吊销了,就是这个月的事情 DisallowedTime = "8/1/2023 8:00 AM"
搜了一圈,包括评论区的资料,没有任何与本次事件有关的信息,吊销根证书是很严肃的事情,感觉就是微软搞砸了
看了一下这次 Disallow 的所有证书,大部分是 21 年 2 月做的 NotBefore 标记,剩下的有些是已经过期的根,有些是对特定 EKU 做的 Disallow;按照这个日期计算,这些根证书所签发的证书到目前为止应该已经全部过期
我个人的调查结果是,因为金蝶没有做时间戳签名,因此在微软 Disallow 这个根证书的时候遭了殃;微软会例行 Disallow 过期的根证书,以及那些已经不存在任何仍然有效子证书的根证书
做了时间戳签名的二进制,即使在代码签名和时间戳签名两个根证书双双过期且 Disallow 的条件下,Windows 也不会阻止运行
不确定微软是否会对此次事件发表评论
AuthRoot 存档备份于 https://t.me/CE_Observe/29071?comment=162044
 
 
Back to Top