![Ошибка Heartbleed. Какие службы OpenSSL уязвимы для утечки?](https://rvso.com/image/38705/%D0%9E%D1%88%D0%B8%D0%B1%D0%BA%D0%B0%20Heartbleed.%20%D0%9A%D0%B0%D0%BA%D0%B8%D0%B5%20%D1%81%D0%BB%D1%83%D0%B6%D0%B1%D1%8B%20OpenSSL%20%D1%83%D1%8F%D0%B7%D0%B2%D0%B8%D0%BC%D1%8B%20%D0%B4%D0%BB%D1%8F%20%D1%83%D1%82%D0%B5%D1%87%D0%BA%D0%B8%3F.png)
Я собираюсь установить патч на свой сервер (Debian Wheezy), и это будет непросто, поскольку большую его часть я собрал из исходного кода (Apache 2.4, PHP, MySQL).
Прежде чем приступить к исправлению, я хотел бы лучше понять, какие службы OpenSSL уязвимы к утечке. Очевидно, что службы HTTP/HTTPS уязвимы. А как насчет SMTP, IMAP и POP? SSH? Или этолюбойобщедоступный сервис, использующий уязвимые версии OpenSSL, о которых мне следует знать?
На моем сервере также есть IPMI/KVM (Supermicro), который я использую для установки своей ОС. Он доступен по HTTP/HTTPS на той же машине, но с другим IP-адресом. Интересно, уязвимо ли это. Я не уверен, использует ли встроенный веб-сервер Supermicro OpenSSL. Если да, то я могу попросить своего провайдера сервера применить любые исправления прошивки.
решение1
Очевидно, что службы HTTP/HTTPS уязвимы.
Только позже ;)
А как насчет SMTP, IMAP и POP?
ЕстьВ сетиине в сетитестирует почтовые серверы (и веб-серверы). Если вы используете Debian, есть большая вероятность, что ваше программное обеспечение было скомпилировано с версией openSSL < 1.0.1, когда уязвимость начинает проявляться, поэтому, если двоичный файл был статически скомпилирован (см. ниже), проверьте его сначала таким образом, если вы не хотите заморачиваться с пересборкой.
SSH-соединение?
SSH не использует эту функцию, поэтому не пострадал.
Помните, что в Debian недостаточно просто заменить общую библиотеку, так как по какой-то причине некоторые серверные штуки с поддержкой OpenSSL, похоже, были статически связаны. Чтобы проверить, запустите ldd
двоичный файл. Если вы знаете, что приложение использует SSL/TLS и нет ссылки на libssl или libgnutls, значит, оно было скомпилировано. Если оно не проходит один из тестов heartbleed, все приложение должно быть перестроено.