tension

这次 OpenSSL 漏洞,不同版本的应该如何修复?

  •  
  •   tension · Apr 9, 2014 · 11382 views
    This topic created in 4442 days ago, the information mentioned may be changed or developed.
    @Livid 给出的升级方法...

    apt-get update
    apt-get install libssl1.0.0 libssl-dev

    @sobigfish 的升级方法

    apt-get update
    apt-get upgrade

    不支持CENT OS

    还有其他办法吗?
    Supplement 1  ·  Apr 9, 2014
    32 replies    1970-01-01 08:00:00 +08:00
    Livid
        1
    Livid  
    MOD
    PRO
       Apr 9, 2014 via iPhone
    你运行 openssl version 看一下版本号,如果不是 1.0.1 就不用管了。
    niseter
        2
    niseter  
       Apr 9, 2014 via Android
    debian/ububtu
    建议update后upgrade,有些组件比如ssh也收到影响。
    centos试试下载g版本编译安装吧
    sanddudu
        3
    sanddudu  
       Apr 9, 2014
    根据官方的消息,用户应该升级到 1.0.1g
    也可以带 -DOPENSSL_NO_HEARTBEATS 参数重新编译
    SharkIng
        4
    SharkIng  
       Apr 9, 2014
    使用这两个办法之后依然还是1.0.1c版本,好像是不是源没更新?
    tension
        5
    tension  
    OP
       Apr 9, 2014
    @Livid OpenSSL 0.9.8e-fips-rhel5 01 Jul 2008

    郁闷...
    Livid
        6
    Livid  
    MOD
    PRO
       Apr 9, 2014
    @tension 0.9.8 不受这个漏洞影响,不用管了。
    sanddudu
        7
    sanddudu  
       Apr 9, 2014
    @Livid 好像1.0.2-beta1也受波及
    andybest
        8
    andybest  
       Apr 9, 2014
    Ubuntu 12.04.4 LTS 下执行了
    apt-get update
    apt-get install libssl1.0.0 libssl-dev
    apt-get upgrade

    仍然是:
    OpenSSL 1.0.1 14 Mar 2012

    官方源没修改过,这咋整 @Livid @sobigfish
    Livid
        9
    Livid  
    MOD
    PRO
       Apr 9, 2014
    @andybest 用 heartbleeder 测试一下:

    https://github.com/titanous/heartbleeder
    bigredapple
        10
    bigredapple  
       Apr 9, 2014
    yum -y update 已经修复了啊
    niseter
        11
    niseter  
       Apr 9, 2014 via Android
    @andybest 12.04应该是更新到 5.12那个,你这么查看不到的,安装时候显示
    niseter
        12
    niseter  
       Apr 9, 2014 via Android
    Ubuntu 12.04 LTS: 版本为 1.0.1-4ubuntu5.12


    @andybest
    ptsa
        13
    ptsa  
       Apr 9, 2014
    ubuntu 13.04 13.10 upgrade 后 还是1.0.1c
    initialdp
        14
    initialdp  
       Apr 9, 2014
    我们生产环境用的是Ubuntu 10.04,系统没有提示要更新。估计是没有受影响。
    orzjerry
        15
    orzjerry  
       Apr 9, 2014
    5.7是官方发布的最新的1.0.1e中修复漏洞的版本。(centos)
    megaforce
        16
    megaforce  
       Apr 9, 2014
    centos下面,
    我是按srpm里面spec文件中想关的Configure重新编译一次新的openssl,覆盖掉系统本身的
    ray1980
        17
    ray1980  
       Apr 9, 2014
    1.0.1e 受影响么?
    rrfeng
        18
    rrfeng  
       Apr 9, 2014
    刚刚全部重新编译升级了 nginx ……
    anjunecha
        19
    anjunecha  
       Apr 9, 2014
    @rrfeng 我翘课几台服务器编译了一上午。。
    Ever
        20
    Ever  
       Apr 9, 2014
    @rrfeng
    @anjunecha

    更新完官方源里的libssl, restart下nginx就可以了, 不用重新编译。
    rrfeng
        21
    rrfeng  
       Apr 9, 2014   ❤️ 1
    @Ever
    我们用的是自编译版本
    openssl 是直接编译进去的
    Zhongwei
        22
    Zhongwei  
       Apr 9, 2014
    @ray1980 1.0.1e 受影响,需要升级到 1.0.1g
    raincious
        24
    raincious  
       Apr 9, 2014
    @ray1980
    @Zhongwei

    CentOS如果你yum upgrade之后发现openssl version还是OpenSSL 1.0.1e-fips 11 Feb 2013,那么再运行

    openssl version -a | head -2

    检查一下。

    For CentOS, the OpenSSL version did not change. Instead, only the compile time changed. To test if you are running the right version, look at the second line of the "openssl version -a" output:

    Fixed version:

    $ openssl version -a | head -2
    OpenSSL 1.0.1e-fips 11 Feb 2013
    built on: Tue Apr 8 02:39:29 UTC 2014

    Old version:

    OpenSSL 1.0.1e-fips 11 Feb 2013
    built on: Wed Jan 8 18:40:59 UTC 2014

    https://isc.sans.edu/diary.html
    raincious
        25
    raincious  
       Apr 9, 2014
    这是正确的Blog地址: https://isc.sans.edu/forums/diary/OpenSSL+CVE-2014-0160+Fixed/17917

    另外Ubuntu系的机器貌似开了Security Update的话,自己已经更新好了,各位自行检查下。
    Zhongwei
        26
    Zhongwei  
       Apr 9, 2014
    @rrfeng 跪谢,搞了半天发现有一台也是这种问题
    cakegg
        27
    cakegg  
       Apr 9, 2014
    很想知道这个漏洞是哪个大神发现的???
    anjunecha
        28
    anjunecha  
       Apr 9, 2014   ❤️ 1
    @cakegg 由安全公司 Codenomicon 的研究人员和Google安全小组的Neel Mehta相互独立地发现
    mengzhuo
        29
    mengzhuo  
       Apr 9, 2014
    Ubuntu已经发布了1.0.1的补丁 直接upgrade就好了
    greyby
        30
    greyby  
       Apr 10, 2014
    @Livid 自己指定OpenSSL源码目录(with-openssl)编译安装的nginx 还需要重新编译 http://nginx.com/blog/nginx-and-the-heartbleed-vulnerability/
    princeofwales
        31
    princeofwales  
       Apr 10, 2014
    windows下IIS的https要不要搞?
    Emory_M
        32
    Emory_M  
       Apr 10, 2014
    @raincious Thx :)
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   1450 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 75ms · UTC 16:34 · PVG 00:34 · LAX 09:34 · JFK 12:34
    ♥ Do have faith in what you're doing.