Я следовал инструкции по установке автоматических обновлений для установки автоматических обновлений безопасности на моем сервере (Ubuntu Server 13.10).
https://help.ubuntu.com/community/AutomaticSecurityUpdates
Можете ли вы помочь мне понять, почему этим утром у меня все еще есть ошибка на моем сервере?
$ openssl version -a
OpenSSL 1.0.1e 11 Feb 2013
built on: Wed Jan 8 20:58:47 UTC 2014
platform: debian-amd64
Дополнительная информация:
$ cat /etc/apt/apt.conf.d/20auto-upgrades
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
$ cat /var/log/apt/history.log
....
Start-Date: 2014-04-03 15:33:59
Commandline: apt-get install nginx
Install: libxau6:amd64 (1.0.8-1, automatic), libx11-data:amd64 (1.6.1-1ubuntu1, automatic), libxcb1:amd64 (1.9.1-3ubuntu1, automatic), libvpx1:amd64 (1.2.0-2, automatic), libgd3:amd64 (2.1.0-2, automatic), libxdmcp6:amd64 (1.1.1-1, automatic), libxslt1.1:amd64 (1.1.28-2, automatic), nginx-common:amd64 (1.4.1-3ubuntu1.3, automatic), nginx:amd64 (1.4.1-3ubuntu1.3), nginx-full:amd64 (1.4.1-3ubuntu1.3, automatic), libx11-6:amd64 (1.6.1-1ubuntu1, automatic), libxpm4:amd64 (3.5.10-1, automatic)
End-Date: 2014-04-03 15:34:02
Start-Date: 2014-04-04 10:26:38
Commandline: apt-get install unattended-upgrades
Install: unattended-upgrades:amd64 (0.79.3ubuntu8)
End-Date: 2014-04-04 10:26:40
Спасибо
upgrade
openssl
unattended-upgrades
Гийом Винсент
источник
источник
/var/log/apt/history.log
?Ответы:
У вас нет уязвимости Heartbleed на вашем сервере, OpenSSL был исправлен для исправления этой проблемы (без ее обновления).
Вы пропустили несколько важных строк в выводе версии OpenSSL, поэтому вы знаете, что это исправлено, а не с номером версии:
Линия «надстройка» - вот что важно здесь, 7 апреля или позже: ты в порядке. В противном случае: у вас проблемы.
Обновление, так как дата сборки не кажется хорошей:
Возможно, автоматическое обновление еще не запущено, на моем сервере сценарии в cron.daily настроены на запуск в 6:25.
Также проверьте содержимое /etc/apt/apt.conf.d/10periodic и убедитесь, что установлены обновления безопасности:
Источник: https://help.ubuntu.com/lts/serverguide/automatic-updates.html.
источник
built on: Wed Jan 8 20:58:47 UTC 2014 platform: debian-amd64
sudo apt-get update && sudo apt-get dist-upgrade
и ты должен быть в курсе.Во-первых, вам нужно выполнить обновление. Автоматические обновления запускаются только один раз в день, и с момента выхода исправления прошло менее 1 дня (2014-04-07 около 20:00 по Гринвичу). Для дерзости убедитесь, что вы обновились до
libssl1.0.0
версии 1.0.1e-3ubuntu1.2 или выше. (Точнее, исправление появилось в версии 1.0.1-4ubuntu5.12.)Далее, обратите внимание, что это очень серьезная уязвимость: она могла позволить злоумышленникам получить конфиденциальные данные, подключившись к вашему уязвимому серверу. Если вы работаете с сервером SSL, то все данные, которые были в памяти сервера еще до того, как была объявлена уязвимость, могли утечь. Это включает, в частности, закрытый ключ SSL сервера, поэтому вы должны сгенерировать новый и отозвать старый.
Для получения дополнительной информации см. Как исправить ошибку Heartbleed (CVE-2014-0160) в OpenSSL?
источник
Вы не можете доверять внутренним строкам версий. Версия говорит,
1.0.1e
и ошибка затрагивает от 1.0.0 до 1.0.0f. Достаточно ли этого, чтобы определить, есть ли у вас уязвимая версия openssl? Нет. Внутренняя версия OpenSSL не меняется, даже если применяются некоторые обновления. Единственный способ надежно идентифицировать вашу версию - поиск версии менеджера пакетов с помощьюapt-cache policy
или другого инструмента:Как вы можете видеть, моя версия openssl лучше, так как, похоже, она затронута, так как она 1.0.1f, теперь, если я проверю журналы изменений:
Да, я все еще страдаю В журнале изменений нет ссылок на CVE-2014-0160. Но я не использую никакой службы SSL / TSL, поэтому я могу подождать. Мне просто не нужно генерировать SSL-сертификаты, используя эту версию OpenSSL. Если я это сделаю, я просто должен последовать совету Жиля: отменить услуги, отозвать сертификат, создать новые.
источник