
Скрипт исправления уязвимости OpenSSL Heartbleed (CVE-2014-0160)
Скрипт исправления OpenSSL Heartbleed (CVE-2014-0160)
Sammy Fung [email protected]
Ошибка OpenSSL Heartbleed ([CVE-2014-0160] (http://www.us-cert.gov/ncas/alerts/TA14-098A)) была обнаружена специалистами по сетевой безопасности, и многие системы, использующие некоторые версии OpenSSL, оказались затронуты.
Теоретически предполагается, что сертификаты SSL на многих веб-серверах скомпрометированы, поэтому также рекомендуется сгенерировать новый SSL-сертификат с использованием исправленной версии OpenSSL.
Обобщая процедуру исправления, нужно обновить OpenSSL с помощью apt-get или yum в Linux-системах, а затем убедиться, что дата сборки OpenSSL — 2014/4/7 или новее.
$ apt-get update && apt-get install -y libssl1.0.0 openssl
Затем сгенерируйте новый SSL-сертификат для веб-сервера Apache HTTP, после чего перезапустите Apache httpd, чтобы завершить процесс.
$ openssl req -x509 -nodes -days 365 -newkey rsa:2048 -keyout /etc/ssl/private/ssl-cert-snakeoil.key -out /etc/ssl/certs/ssl-cert-snakeoil.pem
Это не так просто, как обычное исправление ошибок, поэтому рекомендуется прочитать следующие записи в блогах (на английском и китайском языках).
Скрипт оболочки openssl-heartbleed-fix.sh написан на основе моей подробной англоязычной записи в блоге об этой ошибке. Вы можете скачать этот git-репозиторий или сам скрипт, прочитать код и запустить его, если понимаете, что делает скрипт.
По любым вопросам вы можете связаться со мной.