
我有一個 Ubuntu 12.04 伺服器。我已經更新了該OpenSSL
軟體包以修復 heartbleed 漏洞。但即使我重新啟動了網頁伺服器,甚至整個伺服器,我仍然很容易受到攻擊。
為了檢查我的漏洞,我使用了:
dpkg 給:
dpkg -l |grep openssl
ii openssl 1.0.1-4ubuntu5.12 Secure Socket Layer (SSL) binary and related cryptographic tools
(launchpad.net/ubuntu/+source/openssl/1.0.1-4ubuntu5.12)
答案1
確保libssl1.0.0
套件也已更新(該套件包含實際的庫,該openssl
套件包含工具),並且升級後所有使用該庫的服務都已重新啟動。
您必須使用 openssl 重新啟動所有服務(service apache restart)。
答案2
它是可能的根據常問問題:
我收到誤報(紅色)!
小心點,除非你敲擊按鈕時出了故障,否則我不可能認為紅色不是紅色。
檢查記憶體轉儲,如果存在,則該工具從某處獲取它。
假設我 99% 確信,如果您在正確更新後重新啟動所有進程,您的外觀應該會更好。
更新:儘管如此,我還是不斷收到有關未受影響版本變紅的報告。請過來對問題發表評論如果您受到影響。我正在尋找三件事:內存轉儲(找出它們來自哪裡)、時間戳(盡可能準確,嘗試使用“網絡”選項卡)、您單擊和鍵入內容的完整描述。
您可以使用其他工具測試您的網站,例如SSL實驗室,並查看您是否仍被報告為易受攻擊。
您還應該向http://filippo.io/Heartbleed測試儀如上所述。
答案3
如果您碰巧正在運行 mod_spdy,請確保更新您的 mod_spdy 安裝。看https://groups.google.com/forum/#!topic/mod-spdy-discuss/EwCowyS1KTU了解詳情。您需要升級 mod_spdy deb 或完全刪除先前的版本。
答案4
您可能遇到了列出的錯誤常問問題頁。看來在某些情況下,即使在已修補的系統上,您也可能會收到易受攻擊的通知。
我收到誤報(紅色)!
小心點,除非你敲擊按鈕時出了故障,否則我不可能認為紅色不是紅色。檢查記憶體轉儲,如果存在,則該工具從某處獲取它。假設我 99% 確信,如果您在正確更新後重新啟動所有進程,您的外觀應該會更好。
更新:儘管如此,我仍然不斷收到有關未受影響版本變紅的報告。如果您受到影響,請對該問題發表評論。我正在尋找三件事:內存轉儲(找出它們來自哪裡)、時間戳(盡可能準確,嘗試使用“網絡”選項卡)、您單擊和鍵入內容的完整描述。
我建議使用替代測試進行測試,例如誇利斯確認您的系統不再容易受到攻擊。如果不是前往吉圖布並報告。
還是壞了
什麼是?您談論的“伺服器”可能有一個靜態連結的 OpenSSl 庫。這意味著即使您更新了系統,您的應用程式仍然面臨風險!您需要立即與軟體供應商聯繫以取得修補程式或關閉該服務,直到您這樣做為止。
在補丁發布之前我真的必須禁用該服務嗎?
是的,運行易受攻擊的服務是極其危險的,甚至可能會出現疏忽!您可能會洩露伺服器從傳輸中解密的任何數據,而您甚至不知道!