OpenSSL Heartbleed (CVE-2014-0160) 修复脚本
Sammy Fung [email protected]
OpenSSL Heartbleed([CVE-2014-0160] (http://www.us-cert.gov/ncas/alerts/TA14-098A))漏洞现已被网络安全专业人员发现,许多使用部分 OpenSSL 版本的系统均受影响。
理论上,可以认为许多 Web 服务器上的 SSL 证书均已受影响,因此也建议使用修复后的 OpenSSL 版本重新生成新的 SSL 证书。
为总结修复流程,我们应在 Linux 系统上使用 apt-get 或 yum 升级 OpenSSL,然后确认 OpenSSL 的构建日期为 2014/4/7 或之后。
$ apt-get update && apt-get install -y libssl1.0.0 openssl
然后为 Apache HTTP Web 服务器生成新的 SSL 证书,之后重新启动 Apache httpd 即可完成。
$ openssl req -x509 -nodes -days 365 -newkey rsa:2048 -keyout /etc/ssl/private/ssl-cert-snakeoil.key -out /etc/ssl/certs/ssl-cert-snakeoil.pem
这并不像普通的错误修复那么简单,因此建议您阅读以下博客文章(英文和中文)。
根据我针对该漏洞撰写的英文详细博客文章,我编写了一个 shell 脚本 openssl-heartbleed-fix.sh。您可以下载此 git 仓库或该 shell 脚本,阅读代码;如果您理解脚本的作用,便可以运行它。
如有任何问题,您可以与我联系。