CRLSign keyUsage or CA basicConstraint are sufficient for CRL validation
This commit is contained in:
@@ -388,7 +388,7 @@ METHOD(certificate_t, issued_by, bool,
|
|||||||
{
|
{
|
||||||
return FALSE;
|
return FALSE;
|
||||||
}
|
}
|
||||||
if (!(x509->get_flags(x509) & X509_CA))
|
if (!(x509->get_flags(x509) & (X509_CA | X509_CRL_SIGN)))
|
||||||
{
|
{
|
||||||
return FALSE;
|
return FALSE;
|
||||||
}
|
}
|
||||||
|
|||||||
@@ -262,9 +262,9 @@ static int sign_crl()
|
|||||||
goto error;
|
goto error;
|
||||||
}
|
}
|
||||||
x509 = (x509_t*)ca;
|
x509 = (x509_t*)ca;
|
||||||
if (!(x509->get_flags(x509) & X509_CA))
|
if (!(x509->get_flags(x509) & (X509_CA | X509_CRL_SIGN)))
|
||||||
{
|
{
|
||||||
error = "CA certificate misses CA basicConstraint";
|
error = "CA certificate misses CA basicConstraint / CRLSign keyUsage";
|
||||||
goto error;
|
goto error;
|
||||||
}
|
}
|
||||||
public = ca->get_public_key(ca);
|
public = ca->get_public_key(ca);
|
||||||
|
|||||||
Reference in New Issue
Block a user