1. Home
  2. News
  3. Download
    1. Thunderbird Release Version
    2. Thunderbird 153 ESR (2026)
    3. Thunderbird 140 ESR (2025)
    4. Thunderbird Beta Version
    5. Language Pack (User Interface)
    6. Dictionaries (Spell Check)
  4. Help & Lexicon
    1. Instructions for Thunderbird
    2. Questions & Answers (FAQ) about Thunderbird
    3. Help for this Website
    4. Last Changes
  5. Forums
    1. Unresolved Threads
    2. Latest Posts
    3. Threads of the last 24 hours
  • Login
  • Register
  • 
  • Search
This Thread
  • Everywhere
  • This Thread
  • This Forum
  • Forum
  • Lexicon
  • Articles
  • Pages
  • More Options
  1. Thunderbird Mail DE
  2. Forum
  3. Hilfe zu Verschlüsselung & elektronische Signatur
  4. S/MIME Verschlüsselung & Unterschrift

Thunderbird16 ignoriert importiertes Stammzertifikat für SSL

  • silverado
  • October 16, 2012 at 9:08 AM
  • Closed
  • Thread is Resolved
  • silverado
    Junior Member
    Posts
    2
    Member since
    16. Oct. 2012
    • October 16, 2012 at 9:08 AM
    • #1

    Ich betreibe einen eigenen privaten Mailserver (SMTP mit Postfix und IMAP mit Dovecot) und nutze zur Verbindungssicherheit SSL/TLS mit selbstsignierten Zertifikaten. Meine Thunderbird-Clients laufen unter verschiedenen Win-Versionen von XP bis 7 pro. Das Stammzertifikat meiner CA habe ich in Thunderbird importiert und ihm auch das Vertrauen ausgesprochen (alle 3 Häkchen gesetzt). Also sollten alle Zertifikate, die ich herausgebe, akzeptiert werden.

    Das lief bislang auch problemlos. Seit Thunderbird 16 wird aber trotzdem eine Zertifikatswarnung ausgegeben und der User soll eine Sicherheits-Ausnahmeregel hinzufügen:

    Quote

    Zertifikat-Status
    Diese Website versucht sich mit ungültigen Informationen zu identifizieren.

    Unbekannte Identität

    Dem Zertifikat wird nicht vertraut, weil es nicht von einer bekannten Authorität unter Verwendung einer sicheren Signatur verifiziert wurde.

    Besonders nett ist, dass die Meldung bei Windows-Benutzerkonten mit eingeschränkten Rechten unter XP immer wieder aufpoppt, wenn man die Sicherheits-Ausnahmeregel bestätigt. Man muss Thunderbird über den Taskmanager abschießen. Erst wenn man Thunderbird dann wieder startet, ist das Hinweisfenster weg und die Sicherheits-Ausnahmeregel greift.

  • Peter_Lehmann
    Senior Member
    Reactions Received
    2
    Posts
    13,502
    Member since
    5. Jun. 2005
    • October 16, 2012 at 1:59 PM
    • #2

    Hallo silverado,

    und willkommen im Forum! (<= Ja, so viel Zeit nehmen wir uns hier ... .)
    Ja, im Prinzip hst du alles richtig gemacht, und dass es bislang immer funktionierte, bestätigt mir das ja auch.
    Demzufolge darf ich ja auch davon ausgehen, dass der richtige cn im Zertifikat steht.
    (BTW: Ich mache das seit Jahren auch so mit meinem Mail- und FTP-Server ... .)

    Hast du das Server-Zertifikat auch mal bewusst händisch unter "Server" importiert?
    Die "Ausnahme" bedeutet ja nichts anderes, als dass dort automatisch ein Serverzertifikat hinzugefügt werden soll, aber dafür kein Herausgeberzertifikat vorhanden ist. Etwas, was ich gar nicht mag ... .

    Ein Unterschied in der entsprechenden Funktion der beiden TB-Versionen ist mir nicht aufgefallen. Solltest du das ganze wirklich nicht zum Laufen bekommen, empfehle ich dann mal einen Blick in BugZilla.

    BTW:
    Ich hatte auch schon viele Fälle, wo einfach nur die Serverzertifikate abgelaufen waren. Passiert selbst in großen Firmen ... .


    Und als höflicher Mensch verabschiede ich mich auch, deshalb:
    MfG Peter

    Thunderbird 45.8.x, Lightning 4.7.x, openSUSE Tumbleweed, 64bit
    S/MIME, denn ich will bestimmen, wer meine Mails lesen kann.
    Nebenbei: die Benutzung der (erweiterten) Suche, und von Hilfe & Lexikon ist völlig kostenlos - und keinesfalls umsonst!
    Und: Ich mag kein ToFu und kein HTML in E-Mails!

  • silverado
    Junior Member
    Posts
    2
    Member since
    16. Oct. 2012
    • October 16, 2012 at 7:55 PM
    • #3

    Hallo Peter und vielen Dank für Deine Antwort.

    Die Zertifikate sind noch alle gültig (sowohl das der CA als auch das Serverzertifikat), CN stimmt natürlich auch.

    Der Fehler tritt eindeutig und reproduzierbar durch das Upgrade auf Thunderbird 16 auf (betreue etliche Rechner, die sich zeitlich versetzt upgegraded haben, daher kann ich den Zusammenhang eindeutig nachvollziehen).

    Mit einem Wechsel auf Thunderbird 10ESR ist wieder alles okay und das importierte Stammzertifikat wird wieder berücksichtigt; Sicherheitsausnahmeregeln waren nicht mehr nötig und konnten gelöscht werden.

    Werde dann wohl mal was bei Bugzilla beitragen müssen.

    Nochmals vielen Dank und viele Grüße
    silverado

  • niva
    Member
    Posts
    5
    Member since
    2. Mar. 2010
    • October 25, 2012 at 4:36 PM
    • #4

    Diesen Effekt kann ich voll bestätigen !
    Ich verwende inzwischen TB 16.0.1 und ebenfalls selbst signierte Zertifikate, mit einem eigenen (importierten) CA-Zertifikat. Dieses hat auch im TB 15 noch problemlos funktioniert.

    Interessant ist, das die Meldung auch nicht lautet, dass das Zertifikat nicht mit dem Server übereinstimmt, sondern die Meldung kommt:

    Code
    Unbekannte Identität
    Dem Zertifikat wird nicht vertraut, weil es nicht von einer bekannten Authorität unter Verwendung einer sicheren Signatur verifiziert wurde.

    Was vielleicht noch interessant ist, dass das CA damals noch mit MD5 erstellt wurde (default_md = md5).
    Kann dieses evtl. die Ursache sein ?

  • Peter_Lehmann
    Senior Member
    Reactions Received
    2
    Posts
    13,502
    Member since
    5. Jun. 2005
    • October 25, 2012 at 6:57 PM
    • #5

    Hallo niva,

    ich staune, dass da noch jemand md5 benutzt hat ... .
    Um das nachzuvollziehen, werde ich mal per openSSL eine CA aufsetzen, welche md5 verwendet. Wird allerdings erst am Wochenende werden. Ich werde dann berichten.
    Auf jeden Fall könnte das eine Ursache sein, und mich wundert, dass der TB dann noch so lange md5 unterstützt hat.

    Ansonsten kann ich mich nur wiederholen.
    Ich habe seit Erscheinen von TB v.16.x 136 Zertifikate ausgestellt und verteilt. Niemand hat sich beschwert ... .
    Und ob das Zertifikat selbstsigniert ist oder nicht, spielt überhaupt keine Rolle. Die PCA-1-Verwaltung (im Bundesamt für Sicherheit in der Informationstechnik) verwendet zur Signatur der Zertifikate der einzelnen Verwaltungs-PKI auch ein selbstsigniertes Zertifikat. Irgendwo muss schließlich die oberste Instanz angesiedelt sein ... .

    MfG Peter

    Thunderbird 45.8.x, Lightning 4.7.x, openSUSE Tumbleweed, 64bit
    S/MIME, denn ich will bestimmen, wer meine Mails lesen kann.
    Nebenbei: die Benutzung der (erweiterten) Suche, und von Hilfe & Lexikon ist völlig kostenlos - und keinesfalls umsonst!
    Und: Ich mag kein ToFu und kein HTML in E-Mails!

  • niva
    Member
    Posts
    5
    Member since
    2. Mar. 2010
    • October 30, 2012 at 11:11 AM
    • #6

    Ich habe inzwischen auch noch etwas experimentiert und festgestellt, dass es nicht an MD5 liegt. Die Ursache war ein aufgerufener DNS-Name, welcher nicht im Zertifikat (CN bzw. Subject Alternative Name) hinterlegt war. Das Problem war weg, als ich den fehlenden Namen unter Subject Alternative Name hinterlegt habe.

    Allerdings ist die Meldung "Dem Zertifikat wird nicht vertraut, weil es nicht von einer bekannten Authorität unter Verwendung einer sicheren Signatur verifiziert wurde." etwas verwirrend.

    Übrigens MD5 ist bei der Installation noch ein Überbleibsel einer alten Installation und wird gerade umgestellt...

  • Peter_Lehmann
    Senior Member
    Reactions Received
    2
    Posts
    13,502
    Member since
    5. Jun. 2005
    • October 30, 2012 at 12:04 PM
    • #7

    Danke niva,

    ich habe es wegen noch andauernden Besuchs von Verwandten bislang nicht testen können. Nun kann ich es mir sparen :)
    Dass der TB wegen eines fehlenden bzw. falschen DNS-Namen eine Fehlermeldung bringt, betrachte ich eher als Funktionstest der Zertifikatsprüfung. Zugegebenermaßen ist die Fehlermeldung eindeutig falsch. Wird wohl an dem geringen Vorrat der möglichen Fehlermeldungen liegen. (Mal hier: Fehlerberichte und Wünsche nachgesehen oder selbst gemeldet?

    MfG Peter

    Thunderbird 45.8.x, Lightning 4.7.x, openSUSE Tumbleweed, 64bit
    S/MIME, denn ich will bestimmen, wer meine Mails lesen kann.
    Nebenbei: die Benutzung der (erweiterten) Suche, und von Hilfe & Lexikon ist völlig kostenlos - und keinesfalls umsonst!
    Und: Ich mag kein ToFu und kein HTML in E-Mails!

  • graba
    Global Moderator
    Reactions Received
    614
    Posts
    21,944
    Member since
    17. May. 2006
    Helpful answers
    9
    • October 31, 2012 at 1:20 AM
    • #8

    Hallo,

    bez. MD5 noch folgende Informationen aus den Release Notes zu TB 16.0:

    Quote

    No longer supporting MD5 as a hash algorithm in digital signatures (650355)

    Gruß
    graba :ziehtdenhut:

    Keine Forenhilfe per Konversation!
    Für Thunderbird-Entwicklung spenden

  • Peter_Lehmann
    Senior Member
    Reactions Received
    2
    Posts
    13,502
    Member since
    5. Jun. 2005
    • October 31, 2012 at 8:41 AM
    • #9

    Danke, Graba,

    das wäre ja auch echt ein "Verbrechen", wenn der TB immer noch md5 unterstützen würde. Ich staune, dass das noch bis 15.x so war.

    MfG Peter

    Thunderbird 45.8.x, Lightning 4.7.x, openSUSE Tumbleweed, 64bit
    S/MIME, denn ich will bestimmen, wer meine Mails lesen kann.
    Nebenbei: die Benutzung der (erweiterten) Suche, und von Hilfe & Lexikon ist völlig kostenlos - und keinesfalls umsonst!
    Und: Ich mag kein ToFu und kein HTML in E-Mails!

  • franc
    Member
    Reactions Received
    2
    Posts
    188
    Member since
    8. Feb. 2008
    • July 12, 2013 at 3:08 PM
    • #10
    Quote from "niva"

    ... Die Ursache war ein aufgerufener DNS-Name, welcher nicht im Zertifikat (CN bzw. Subject Alternative Name) hinterlegt war. Das Problem war weg, als ich den fehlenden Namen unter Subject Alternative Name hinterlegt habe...


    Musstest du dazu dann das Stammzertifikat neu erstellen?

    Ich habe das Problem nämlich auch und diese Fehlermeldung wird gezeigt:


    Was ist hier dann falsch?

    Nachtrag: ich habe noch ein bisschen mit einem neuen Profil getestet und tatsächlich, das md5 ist wohl schuld. Wenn ich in der TB config:

    security.enable_md5_signatures = true

    setze, also umschalte vom Standardwert, dann kommt keine obige Fehlermeldung.
    Ich werde also doch eine neue CA machen müssen mit der Einstellung:

    default_md = sha1

    in der openssl.cfg :(

    Images

    • ew6_org_zertifikatsfehler_tb.jpg
      • 41.91 kB
      • 519 × 594

    Betterbird (seit 2024-04-29) 115.10.0-bb27 (64-Bit) Windows 11 Ent., 64-Bit Stand: 2024-04-29 auch auf Ubuntu 22.04 LTS
    IMAP Dovecot, SMTP Postfif, GMail, GMX

  • Community-Bot September 3, 2024 at 7:58 PM

    Closed the thread.

Current app version

  • Thunderbird 155.0 veröffentlicht

    Thunder September 2, 2026 at 5:45 PM

Current 153 ESR version

  • Thunderbird 153.2.0 ESR veröffentlicht

    Thunder September 2, 2026 at 5:55 PM

Current 140 ESR version

  • Thunderbird 140.15.0 ESR veröffentlicht

    Thunder September 2, 2026 at 6:01 PM

No Advertisements

There are no advertisements here. Maybe you give the website owner (Alexander Ihrig - aka "Thunder") instead something to be able to finance these sites in the long run. Many Thanks!

Thank you for the support!

Coffee to be spent?

Donate now via Paypal*

*Forwarding to PayPal.Me

Thunderbird Mail DE
  1. Imprint & Contact
  2. Privacy Policy
    1. Cookie Policy
  3. Terms of Use
  4. Donation Call for Thunderbird
Help for this website
  • All website support articles
  • How to use website search
  • How to create a forums user account
  • How to create and edit a forums thread
  • How to reset your forums password
Copyright © 2003-2026 Thunderbird Mail DE

You are NOT on an official page of the Mozilla Foundation. Mozilla®, mozilla.org®, Firefox®, Thunderbird™, Bugzilla™, Sunbird®, Seamonkey®, XUL™ and the Thunderbird logo are (among others) registered trademarks of the Mozilla Foundation.

Powered by WoltLab Suite™