
OpenSSL Heartbleed (CVE-2014-0160) Script de corrección
Script de corrección de OpenSSL Heartbleed (CVE-2014-0160)
Sammy Fung [email protected]
El error OpenSSL Heartbleed ([CVE-2014-0160] (http://www.us-cert.gov/ncas/alerts/TA14-098A)) ha sido descubierto por profesionales de seguridad de redes, y muchos sistemas que usan ciertas versiones de OpenSSL están afectados.
En teoría, se asume que los certificados SSL en muchos servidores web están comprometidos, por lo que también se sugiere generar un nuevo certificado SSL con la versión corregida de OpenSSL.
Para resumir el procedimiento de corrección, debemos actualizar OpenSSL con apt-get o yum en sistemas Linux, y luego confirmar que la fecha de compilación de OpenSSL sea el 7 de abril de 2014 o posterior.
$ apt-get update && apt-get install -y libssl1.0.0 openssl
Y luego generar un nuevo certificado SSL para el servidor web Apache HTTP, después de lo cual reiniciamos Apache httpd para finalizar.
$ openssl req -x509 -nodes -days 365 -newkey rsa:2048 -keyout /etc/ssl/private/ssl-cert-snakeoil.key -out /etc/ssl/certs/ssl-cert-snakeoil.pem
No es tan simple como una corrección de errores normal, por lo que se recomienda leer las siguientes entradas de blog (en inglés y chino).
Se ha escrito un script de shell openssl-heartbleed-fix.sh según mi entrada de blog detallada en inglés sobre este error. Puedes descargar este repositorio git o el script de shell, leer el código y ejecutarlo si entiendes lo que hace el script.
Para cualquier pregunta, puedes contactarme.