AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 587433
Accepted
Flup
Flup
Asked: 2014-04-09 03:21:04 +0800 CST2014-04-09 03:21:04 +0800 CST 2014-04-09 03:21:04 +0800 CST

Heartbleed:HTTPS 以外的服务是否受到影响?

  • 772

OpenSSL 'heartbleed' 漏洞 ( CVE-2014-0160 ) 会影响服务于 HTTPS 的网络服务器。其他服务也使用 OpenSSL。这些服务是否也容易受到类似心脏出血的数据泄露的影响?

我特别想

  • sshd
  • 安全 SMTP、IMAP 等——dovecot、exim 和 postfix
  • VPN 服务器 -- openvpn 和朋友

至少在我的系统上,所有这些都链接到 OpenSSL 库。

security
  • 6 6 个回答
  • 12741 Views

6 个回答

  • Voted
  1. Best Answer
    Rob Moir
    2014-04-09T03:28:39+08:002014-04-09T03:28:39+08:00

    任何使用 OpenSSL 进行TLS实现的服务都可能存在漏洞;这是底层密码学库的一个弱点,而不是它通过 Web 服务器或电子邮件服务器包的呈现方式。您至少应该考虑所有链接的服务都容易受到数据泄漏的影响。

    我相信您知道,很有可能将攻击链接在一起。即使在最简单的攻击中,也完全有可能,例如,使用 Heartbleed 破坏 SSL、读取 webmail 凭据、使用 webmail 凭据通过快速“亲爱的帮助台,你能给我一个 $foo 的新密码吗?爱总裁”。

    在Heartbleed Bug中有更多信息和链接,在服务器故障常规维护的另一个问题中,Heartbleed:它是什么以及缓解它的选项是什么?.

    • 40
  2. simme
    2014-04-09T05:28:17+08:002014-04-09T05:28:17+08:00

    看来您的 ssh 密钥是安全的:

    值得指出的是,OpenSSH 不受 OpenSSL 错误的影响。虽然 OpenSSH 确实将 openssl 用于某些密钥生成功能,但它不使用 TLS 协议(尤其是心脏出血攻击的 TLS 心跳扩展)。因此,无需担心 SSH 受到威胁,尽管将 openssl 更新为 1.0.1g 或 1.0.2-beta2 仍然是一个好主意(但您不必担心替换 SSH 密钥对)。– jimbob 博士 6 小时前

    请参阅: https ://security.stackexchange.com/questions/55076/what-should-one-do-about-the-heartbleed-openssl-exploit

    • 35
  3. Martijn
    2014-04-09T04:22:13+08:002014-04-09T04:22:13+08:00

    除了@RobM 的回答,并且由于您专门询问 SMTP:已经有一个 PoC 用于利用 SMTP 上的错误:https ://gist.github.com/takeshixx/10107280

    • 4
  4. Peter
    2014-04-10T00:41:49+08:002014-04-10T00:41:49+08:00

    是的,如果这些服务依赖于 OpenSSL,它们可能会受到损害

    OpenSSL 用于保护电子邮件服务器(SMTP、POP 和 IMAP 协议)、聊天服务器(XMPP 协议)、虚拟专用网络 (SSL VPN)、网络设备和各种客户端软件。

    如需更详细地了解漏洞、受影响的操作系统等,您可以查看http://heartbleed.com/

    • 3
  5. Nowaker
    2014-04-10T11:30:44+08:002014-04-10T11:30:44+08:00

    任何与之链接的东西都libssl.so可能受到影响。升级后,您应该重新启动与 OpenSSL 链接的任何服务。

    # lsof +c 0 | grep -w DEL | awk '1 { print $1 ": " $NF }' | grep libssl | sort -u
    bacula-fd: /usr/lib/libssl.so.1.0.0
    php-fpm: /usr/lib/libssl.so.1.0.0
    php-fpm: /usr/lib/php/modules/openssl.so
    python2: /usr/lib/libssl.so.1.0.0
    python2: /usr/lib/python2.7/lib-dynload/_ssl.so
    python: /usr/lib/libssl.so.1.0.0
    ruby-timer-thr: /usr/lib/libssl.so.1.0.0
    ruby: /usr/lib/libssl.so.1.0.0
    

    由Arch Linux 邮件列表中的 Anatol Pomozov 提供。

    • 3
  6. tiker
    2014-04-10T09:58:18+08:002014-04-10T09:58:18+08:00

    其他服务受此影响。

    对于任何使用 HMailServer 的人,从这里开始阅读 - http://www.hmailserver.com/forum/viewtopic.php?f=7&t=26276

    任何人和每个人都需要与所有软件包的开发人员核实,以了解是否需要更新。

    • 1

相关问题

  • OpenSSH 漏洞 [重复]

  • 选择什么安全套件?

  • 安全地授予对 SQL 2005 复制监视器的访问权限以创建快照

  • SSH 服务器零日漏洞利用 - 保护自己的建议

  • 如何将安全组添加到正在运行的 EC2 实例?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve