Re: Re: CRL verification problem
David Hook <dgh-rTAZ0PM/[email protected]> Sat, 14 Dec 2019 09:02:51 +1100
| Newsgroups | gmane.comp.encryption.bouncy-castle.devel |
|---|---|
| Message-ID | <[email protected]> |
You're correct that the same should apply for CRLs as Certificates, however we went with Sun's opinion on this one as the number CA's that seemed incapable of releasing correct certificates seemed overwhelming. Please ask the CA in question to correct their certificates. Given what has happened elsewhere it seems inevitable that one day this "feature" will need to be removed, and if it is in response to someone discovering an exploit it will happen really fast. All they need to do is not issue BOOLEAN true. Actually, thinking about it, we should probably add a system property for this now, but at any rate, if we were to fix this, the client certificate would no longer verify. Regards, David On 14/12/19 3:16 am, luizurias wrote: > Ok, i understand. > > But i have found out that this behavior does not apply in certificates.= =2E > > This certificate (below) encodes critical value (false) in > authorityKeyIdentifier, for example.=20 > When i verify if CA issued this certificate, the verification returns t= rue. > And, the tbsCertificate parsed by BC includes the critical value of fal= se. > > We think that both certificate and CRL should have the same behavior, s= ince > the Extension structure is the same for both cases, no? > > CA certificate: > MIIGkjCCBHqgAwIBAgIBATANBgkqhkiG9w0BAQ0FADBxMQswCQYDVQQGEwJCUjET > MBEGA1UECgwKSUNQLUJyYXNpbDE0MDIGA1UECwwrQXV0b3JpZGFkZSBDZXJ0aWZp > Y2Fkb3JhIFJhaXogQnJhc2lsZWlyYSB2NTEXMBUGA1UEAwwOQUMgUHJvZGVtZ2Ug > QlIwHhcNMTgwODMxMTUyMDMzWhcNMjkwMzAxMTUyMDMzWjBUMQswCQYDVQQGEwJC > UjETMBEGA1UEChMKSUNQLUJyYXNpbDEXMBUGA1UECxMOQUMgUHJvZGVtZ2UgQlIx > FzAVBgNVBAMTDkFDIFByb2RlbWdlIE1HMIICIjANBgkqhkiG9w0BAQEFAAOCAg8A > MIICCgKCAgEApWGLOCwpZr3PpyxVMR6x+os6/i3v2FOgEh8/8/bfUkv7qrIAfuy0 > Bqre/F+ZVVAnySqXObEMpQAtovqgLBEzzv1dcPyd6FLjHCqyuPNzRQLACAtEZJ/U > A7pyKDiDspGwS0FyEYfMbxC7U0nuQnliJmANPJuc6SrAnnWBT7aimDI1ztxoJfCc > lLVPZI/gft5uKK06p3wnsJvTZDYivvr45Vmf9715e0lvaad70qdE9YJZjQS0QWES > I5iMwlTc+nx/Tpn7JmEwkNxS1K2n8EA6NxahnYQAjmNMrlnKkCd8nWi9WxE66ZSs > spVyf+lNJlSnLX9hgRpiA5VsRafHSP3/vWNQaDpyaax88PIBfHilBMfSErFIEywR > EcZnrv5egdGD8AO+EDLjW0m8pBrK2Qxak6NAM6ezMdpAwY2Uwp4z9fpuS3iIlFJS > OCgS2MMBD8J2kplc71kM8EH8Mz4N2ji1SCLoG3NcqPD+GMIxE4F70pnHeOmW24qc > sFVJCwDPaSZsoAA4fFH3m8PBpzLigvz9U0xURyr8n3jvI38KxS5Q+cH+SjGa5fQ6 > 6xn7BAhClheWeugbv/ljjciHzH5Qu4MbFdcGygBdiqRiMJOIWId8c/h5YZ0lmnAN > vBmkcI3/+NlvsXiubE8z6yiDo3PwR95SfqNQzkgrcykicL9OfVNqUgsCAwEAAaOC > AVAwggFMMB0GA1UdDgQWBBTt3CdtYXrn45x/fqKxU59wk3wCtjAPBgNVHRMBAf8E > BTADAQH/MA4GA1UdDwEB/wQEAwIBBjB8BgNVHSAEdTBzMHEGBWBMAQF+MGgwZgYI > KwYBBQUHAgEWWmh0dHA6Ly9pY3AtYnJhc2lsLmFjLnByb2RlbWdlLmdvdi5ici9y > ZXBvc2l0b3Jpby9kcGMvYWNfcHJvZGVtZ2VfbWcvZHBjX2FjX3Byb2RlbWdlX21n > LnBkZjBrBgNVHR8EZDBiMGCgXqBchlpodHRwOi8vaWNwLWJyYXNpbC5hYy5wcm9k > ZW1nZS5nb3YuYnIvcmVwb3NpdG9yaW8vbGNyL2FjX3Byb2RlbWdlX2JyL2xjcl9h > Y19wcm9kZW1nZV9ici5jcmwwHwYDVR0jBBgwFoAUyMgWTsRchBF6HLmDfFMdz27A > I8kwDQYJKoZIhvcNAQENBQADggIBAI7GDU0ySaT9DG+ovEd7xp4Qxw9RgypvP9qW > 0dLn2KPXtrSYJLFIOB+dIVp6wcAdotMXFqmdcVc0i4zkQu3S0MzkFCMdXmGTGjf4 > TbeUdUB9HGRZfyOP3FgfcX3foP3MFkI+acNAEqE7ntlngT6lowWA9B9CbGim1Ftg > Kwo8AmcI7089mFUOaYAxhqyfuWHZtLHqYW+R0vuhkObSMHjQU2EIBCC69QlmGHgL > Qa3PmNuQJWDvm8h+5XD3qqjnyg8h7PlBxPtOrpVip8a2zdz3fsBMV/cq8ssbwRvw > cEcfu6vpyp8kpSHhUgVLCk7f5xfD35qlFeN9YAP8/n0vS85sqYKxUPKmm/HQQ8AL > JRc32A5emksUw2snpJLeGvY/A8fC61YLq6KonLhVBt+nqHPPykD4BRa0qJw6Dq9t > HLefim22LQzRzbOFnRpFDYYJfkwNQen5f3xwUzzx4UJsruQLR53BE8ocpeiB9+iY > gmn4e+DcQKYM/HI0ha0zseX6xnDJeANg1JYbO4Jprb4cw26XkM+NDGkIC3FM4yJ/ > EtufNwOykEiG9ELCpou+ay8nnNXM0MKzMLiKmPjllY8rN84k309jHACy0RAbrCMf > RXW3FZlBCKEfqpwOloJzBtDA10S6tplStVYjApy785Dr1B463CC1f+aow15/FirH > hUh4GtCy > > User certificate: > MIIHdDCCBVygAwIBAgICBaowDQYJKoZIhvcNAQELBQAwVDELMAkGA1UEBhMCQlIx > EzARBgNVBAoTCklDUC1CcmFzaWwxFzAVBgNVBAsTDkFDIFByb2RlbWdlIEJSMRcw > FQYDVQQDEw5BQyBQcm9kZW1nZSBNRzAeFw0xOTAzMDcxNDIxNTVaFw0yMjAzMDYx > NDIxNTVaMIGNMQswCQYDVQQGEwJCUjETMBEGA1UEChMKSUNQLUJyYXNpbDEjMCEG > A1UECxMaQXV0ZW50aWNhZG8gcG9yIEFSIENFTEVQQVIxGzAZBgNVBAsTEkFzc2lu > YXR1cmEgVGlwbyBBMzEnMCUGA1UEAxMeRkVMSVBFIEpPU0UgVklESUdBTCBET1Mg > U0FOVE9TMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAqnvgAEdySlCw > N3OQkrRKn5AdfkjY9Jce8RJncQRv88w1oDyLC50dhNuxipLI39prpPRyl53O2SSx > lWa6RhEsPcCxxTIjUomxjActrb9N9jlDFNJkH2fGzkW2XkHroCFyX0sw01rtehbP > 5LrV9q3CZAwWNA5qLDhsChiKcy6eVvRN7zDBRNUUs8L2iq7FCmnvFHV874HPCIZk > c+0/e9Bv5YfE/2XAHgga21we2BDT4P3YU3bfB/gWL6d1LO5wA5qwcXybV2n+ZPj8 > RVUDiAvieYUrnkjWhc7rAtHC3K24Aki7A//rB+JUxqmeNatCmgxZ4ms/wgj4QVbe > pT2oh+gm5QIDAQABo4IDFDCCAxAwgbAGA1UdEQSBqDCBpaA+BgVgTAEDAaA1BDMw > NzA5MTk1MTI3MTcwNzY0NzY4MDAwMDAwMDAwMDAwMDAwMDAwMTg0MDI4MzFTRVNQ > UFKgFwYFYEwBAwagDgQMMDAwMDAwMDAwMDAwoB4GBWBMAQMFoBUEEzAwMDAwMDAw > MDAwMDAwMDAwMDCBKmZlbGlwZS52aWRpZ2FsQHBhcmFuYXByZXZpZGVuY2lhLnBy > Lmdvdi5icjAOBgNVHQ8BAf8EBAMCBeAwgYAGA1UdIAEBAAR2MHQwcgYGYEwBAgNa > MGgwZgYIKwYBBQUHAgEWWmh0dHA6Ly9pY3AtYnJhc2lsLmFjLnByb2RlbWdlLmdv > di5ici9yZXBvc2l0b3Jpby9kcGMvYWNfcHJvZGVtZ2VfbWcvZHBjX2FjX3Byb2Rl > bWdlX21nLnBkZjAiBgNVHSMBAQAEGDAWgBTt3CdtYXrn45x/fqKxU59wk3wCtjCB > 0gYDVR0fAQEABIHHMIHEMGCgXqBchlpodHRwOi8vaWNwLWJyYXNpbC5hYy5wcm9k > ZW1nZS5nb3YuYnIvcmVwb3NpdG9yaW8vbGNyL2FjX3Byb2RlbWdlX21nL2xjcl9h > Y19wcm9kZW1nZV9tZy5jcmwwYKBeoFyGWmh0dHA6Ly9pY3AtYnJhc2lsMi5hY3By > b2RlbWdlLmNvbS5ici9yZXBvc2l0b3Jpby9sY3IvYWNfcHJvZGVtZ2VfbWcvbGNy > X2FjX3Byb2RlbWdlX21nLmNybDAgBgNVHSUBAQAEFjAUBggrBgEFBQcDAgYIKwYB > BQUHAwQwIAYDVR0OAQEABBYEFPjoyfFyW+obqvKFB/MhAj6Hq0efMH0GCCsGAQUF > BwEBAQEABG4wbDBqBggrBgEFBQcwAoZeaHR0cDovL2ljcC1icmFzaWwuYWMucHJv > ZGVtZ2UuZ292LmJyL3JlcG9zaXRvcmlvL2NlcnRpZmljYWRvL2FjX3Byb2RlbWdl > X21nL2FjX3Byb2RlbWdlX21nLnA3YzAMBgNVHRMBAQAEAjAAMA0GCSqGSIb3DQEB > CwUAA4ICAQAepVXrOthti6StNxgS8nK73bpdlSrt7cmF/YbPek6kNzxKsmVk5jnR > F9unE33LQBTeG1yk+4wZKcsdig1c5ACvt4x26Luj8xxX1qnMYE6qolvaXfUNm41t > A88FzxqyO0OjOtXVbYuP40AW/yTCKhEATvqW70cC9FiTsX1On/sdN86K9YdUOWph > 9HE9aPFK2OnvT8FUpr9obQNkZuoCQc+STBWRgFSn39GFivzDEErpgkWtCnrN9pWV > QXVw9sV4y09g0vWonihyBvWCzvT0V1/w5ng0jeFPW0dfPm/P6UPA0eGYtW4tNjlh > HMWMLxDbq9uhEJRKlq4diaLScpHbXAuJygCH3cz3Ou/0LDxIoixqaWrhoCmKgxEX > yRC34vxl/M66DfzPCpS2r4XDYDGoIIax18gsilCDeErsfF/BL6x+9EzeIaIaNf1I > uxPfzLkI2y7hjW7AwruaUCDZuT7YpMhM5zrby3b+bN4TKy2id6L8oreqMZ4UJ2OE > uwiSBFelTvmvLRDqX1DViFTwK0qCaXnQDcSdPQk7J4zBEdOBCJstoKvGyk0sDVez > KEJ6NH7rxgkJwVz51UloJW2Kxl2/gpRRUUqCD1v01tF1Ewv0VS2MEpINKvUK7DBv > hXU8BE5MUMzB2ieT0DSw0XoffaMWYx1pJNxmhIU8m63ndgDw7ZfOgw=3D=3D > > > > > -- > Sent from: http://bouncy-castle.1462172.n4.nabble.com/Bouncy-Castle-Dev= -f1462173.html > >