OpenSSL 'heartbleed' 漏洞 ( CVE-2014-0160 ) 会影响服务于 HTTPS 的网络服务器。其他服务也使用 OpenSSL。这些服务是否也容易受到类似心脏出血的数据泄露的影响?
我特别想
- sshd
- 安全 SMTP、IMAP 等——dovecot、exim 和 postfix
- VPN 服务器 -- openvpn 和朋友
至少在我的系统上,所有这些都链接到 OpenSSL 库。
OpenSSL 'heartbleed' 漏洞 ( CVE-2014-0160 ) 会影响服务于 HTTPS 的网络服务器。其他服务也使用 OpenSSL。这些服务是否也容易受到类似心脏出血的数据泄露的影响?
我特别想
至少在我的系统上,所有这些都链接到 OpenSSL 库。
任何使用 OpenSSL 进行TLS实现的服务都可能存在漏洞;这是底层密码学库的一个弱点,而不是它通过 Web 服务器或电子邮件服务器包的呈现方式。您至少应该考虑所有链接的服务都容易受到数据泄漏的影响。
我相信您知道,很有可能将攻击链接在一起。即使在最简单的攻击中,也完全有可能,例如,使用 Heartbleed 破坏 SSL、读取 webmail 凭据、使用 webmail 凭据通过快速“亲爱的帮助台,你能给我一个 $foo 的新密码吗?爱总裁”。
在Heartbleed Bug中有更多信息和链接,在服务器故障常规维护的另一个问题中,Heartbleed:它是什么以及缓解它的选项是什么?.
看来您的 ssh 密钥是安全的:
请参阅: https ://security.stackexchange.com/questions/55076/what-should-one-do-about-the-heartbleed-openssl-exploit
除了@RobM 的回答,并且由于您专门询问 SMTP:已经有一个 PoC 用于利用 SMTP 上的错误:https ://gist.github.com/takeshixx/10107280
是的,如果这些服务依赖于 OpenSSL,它们可能会受到损害
如需更详细地了解漏洞、受影响的操作系统等,您可以查看http://heartbleed.com/
任何与之链接的东西都
libssl.so
可能受到影响。升级后,您应该重新启动与 OpenSSL 链接的任何服务。由Arch Linux 邮件列表中的 Anatol Pomozov 提供。
其他服务受此影响。
对于任何使用 HMailServer 的人,从这里开始阅读 - http://www.hmailserver.com/forum/viewtopic.php?f=7&t=26276
任何人和每个人都需要与所有软件包的开发人员核实,以了解是否需要更新。