Patch OpenSSL CVE-2014-0160 บน Ubuntu 12.04?


10

ไม่นี่ไม่ใช่สิ่งซ้ำซ้อนของวิธีแก้ไข Heartbleed bug (CVE-2014-0160) ใน OpenSSL หรือไม่ . ดังนั้นอ่านต่อ

ฉันเห็นข้อมูลที่ขัดแย้งกับ Ubuntu 12.04:

  1. หน้า Heartbleedเรียกร้อง Ubuntu 12.04 ได้รับผลกระทบและความต้องการที่จะได้รับการติดตั้งกับ 1.0.1g
  2. อูบุนตูรักษาความปลอดภัย Notice USN-2165-1อ้างว่ารุ่น1.0.1-4ubuntu5.12สำหรับแพคเกจlibssl1.0.0ควรจะแก้ไขปัญหาบน Ubuntu 12.04

ตอนนี้ฉันติดตั้งแพ็คเกจเหล่านี้แล้ว:

# dpkg -l | grep ssl
ii  libssl1.0.0                      1.0.1-4ubuntu5.10                 SSL shared libraries
ii  openssl                          1.0.1-4ubuntu5.10                 Secure Socket Layer (SSL) binary and related cryptographic tools

# lsb_release  -a | grep -i description
Description:    Ubuntu 12.04.3 LTS

ดังนั้นถ้าฉันพิจารณาสองจุดข้างต้นฉันไม่แน่ใจว่าข้อใดเป็นจริง

นอกจากนี้หน้าทดสอบ Heartbleed ยังบอกว่าเครื่องของฉันมีช่องโหว่

มีใครที่สามารถแก้ไขปัญหานี้ได้สำเร็จบน Ubuntu 12.04 หรือไม่ ถ้าใช่คุณสามารถให้ขั้นตอนที่คุณได้ทำไปได้หรือไม่?


ดูเพิ่มเติมที่launchpad.net/ubuntu/+source/openssl/1.0.1-4ubuntu5.12สำหรับรุ่นที่ได้รับการเปลี่ยนแปลง Changelog
belacqua

ไม่ควรเป็นรุ่น openssl เป็น 1.0.1g ซึ่งมีการแก้ไขสำหรับ CVE-2014-0160 ตามรายการเปลี่ยนแปลงใน

@ เกรโก, แก้ไขฉันถ้าฉันผิด เวอร์ชั่น1.0.1gจะแสดงขึ้นเมื่อติดตั้งผ่านแหล่งที่มาเท่านั้น หากติดตั้งผ่านทางapt-getจะแสดง1.0.1-4ubuntu5.12ขึ้น โปรดอ้างอิง: ubuntu.com/usn/usn-2165-1
slayedbylucifer

มีความเป็นไปได้ที่ซ้ำกันของวิธีแก้ไขข้อผิดพลาด Heartbleed (CVE-2014-0160) ใน OpenSSL?
Lucio

คำตอบ:


8

ทำไมคุณไม่อัพเดท หาก Ubuntu บอกว่าคุณต้องการ 5.12 และเว็บไซต์ที่มีเสียงดังกล่าวบอกว่าคุณมีช่องโหว่แล้วปัญหาคืออะไร

ฉันมีการติดตั้งต่อไปนี้ซึ่งอัปเดตเมื่อวานนี้หรือวันนี้บนเครื่องของฉัน

ii  openssl                                  1.0.1-4ubuntu5.12

20

Ubuntu ได้ปล่อยแพทช์คุณเพียงแค่ต้องอัปเดตและอัปเกรด

sudo apt-get update
sudo apt-get upgrade

ในการตรวจสอบว่าคุณมีเวอร์ชั่นล่าสุดและได้รับการติดตั้งแล้วหรือไม่ให้เรียกใช้:

openssl version -a

OpenSSL 1.0.1e 11 Feb 2013
built on: Mon Apr  7 20:33:19 UTC 2014
platform: debian-amd64

ตรวจสอบรายการ "built on:" ควรสร้าง 7 เม.ย.


+1 ... ขอบคุณสำหรับ-aตัวเลือก มันให้ข้อมูลเพิ่มเติม openssl versionทั้งหมดเวลานี้ผมก็แค่ทำงาน
slayedbylucifer

1
ยินดีต้อนรับคุณฉันได้เรียนรู้เมื่อวานนี้;)
โทมัส K

คำตอบที่สมบูรณ์แบบ ไม่แน่ใจว่าฉันสามารถใช้apt-getทำทุกอย่างได้
foochow

เมื่อฉันรันdpkgฉันจะบอกว่าฉันมี1.0.1-4ubuntu5.12ห้องสมุด - แต่เมื่อฉันรันopenssl version -aมันจะรายงานเช่นเดียวOpenSSL 1.0.1 14 Mar 2012กับวันที่สร้างMon Apr 7 20:33:29 UTC 2014- มันเป็นวันที่สร้างที่สำคัญหรือไม่
HorusKol

@HorusKol การกำหนดค่าของคุณเป็นสิ่งที่ดี มันก็เหมือนกันในตอนท้ายของฉันเช่นกันและแน่นอนว่าเป็นที่พึงปรารถนา ดังนั้นไม่มีอะไรต้องกังวล
slayedbylucifer
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.