
Lo que indica esta vulnerabilidad es que la certificate chain está incompleta.
La certificate chain (cadena de certificados) es un conjunto de certificados que están firmados unos por otros formando una cadena (de ahí el nombre). El primer extremo de la cadena es el certificado del servidor que has obtenido a través de Piolín y el otro extremo de la cadena es el certificado público de la CA.
Ejemplo de certificate chain
![]()
Los clientes tienen los certificados de autoridad certificadora en sus almacenes de confianza, por ello, lo que el servidor web debe proporcionar son los certificados 1, 2 y 3, es decir, el certificado propio del servidor y los certificados intermedios. Cuando un servidor web los proporciona y lo hace en el orden correcto cualquier cliente puede recorrer la certificate chain y validar correctamente los certificados.
Cuando el servidor, como es tu caso, sólo proporciona el certificado 1, pueden pasar dos cosas;
Todo esta explicación es para indicarte que te falta instalar y proporcionar a través del servicio web los certificados intermedios.
El certificado intermedio necesario para los certificados generados en piolín lo tienes en esta página;
https://wiki.upv.es/confluence/pages/viewpage.action?pageId=728825869
puedes utilizar cadena.pem o intermedio.pem, cualquiera de los dos son válidos.
![]()
En la misma página más abajo tienes cómo se instalan para tres servidores web comunes. Si tu caso es otro servidor web diferente, te agradecería que me pasaras las instrucciones de instalación para completar la información para casos como el tuyo.
Existen varias maneras de comprobar que estás proporcionando la certificate chain de manera correcta. La que más me gusta es la página sslabs;
https://www.ssllabs.com/ssltest/
Que en tu caso con el texto "extra download" está avisando de que no se proporcionan los certificados intermedios;
![]()