AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 700747
Accepted
Læti
Læti
Asked: 2015-06-23 08:19:53 +0800 CST2015-06-23 08:19:53 +0800 CST 2015-06-23 08:19:53 +0800 CST

如何使用 MySQL 修复 Logjam 漏洞

  • 772

由于我的 Debian 服务器上最新的 openssl 升级,我的 mysql 客户端无法连接并给出以下消息

SSL connection error: error:14082174:SSL routines:SSL3_CHECK_CERT_AND_ALGORITHM:dh key too small

我想这是为了防止Logjam攻击。

感谢https://weakdh.org/sysadmin.html我知道如何生成更强的 Diffie-Hellman 参数。但是,我没有找到任何 MySQL 配置选项来实际使用它们。

有人知道吗?

mysql
  • 2 2 个回答
  • 2658 Views

2 个回答

  • Voted
  1. Best Answer
    Robert Kerr
    2015-07-08T04:01:52+08:002015-07-08T04:01:52+08:00

    MySQL 5.7.6 发行说明包含以下内容:

    安全修复:由于 LogJam 问题 ( https://weakdh.org/ ),OpenSSL 已更改 openssl-1.0.1n 及更高版本的 Diffie-Hellman 密钥长度参数。OpenSSL 在http://openssl.org/news/secadv_20150611.txt提供了详细的解释。为了在 MySQL 中采用这种更改,vio/viosslfactories.c 中用于创建 Diffie-Hellman 密钥的密钥长度已从 512 位增加到 2,048 位。(错误 #77275、错误 #21221862、错误 #18367167、错误 #21307471)

    由此看来,DH 大小在 MySQL 5.7.6 之前被硬编码为 512 位(永久阻塞?)。随着更高版本的 OpenSSL 拒绝这些弱密钥,在不升级 MySQL 的情况下升级 OpenSSL 似乎会破坏事情。

    • 3
  2. billkw
    2015-07-29T15:33:46+08:002015-07-29T15:33:46+08:00

    我们能够通过强制使用非 Diffie-Hellman SSL 密码来解决我们的连接问题。

    • 使用我们的 mysql 5.5.42 Linux 客户端,我们成功地指定了--ssl-cipher=AES256-SHA命令行选项,如本错误报告中所述。

    • 但是,我们的 (Java7) MySQL 5.1.35 jdbc 客户端不喜欢该密码,但在我们enabledSSLCipherSuites=TLS_RSA_WITH_AES_128_CBC_SHA在连接字符串中指定时工作,正如此处所推荐的那样。

    YMMV

    • 2

相关问题

  • 开源与专有关系 db mgt 系统的优缺点是什么?

  • 在 solaris 10 上为 mysql 设置 max_allowed_pa​​cket

  • 如何移动 MySQL 的数据目录?

  • 通过 VPN 连接什么是远程服务器 IP?

  • mysql崩溃

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve