全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 6483|回复: 44

OpenSSL 严重缺陷

[复制链接]
发表于 2014-4-8 12:29:32 来自手机 | 显示全部楼层 |阅读模式
别玩点评了,赶快去升级。

http://www.heartbleed.com
发表于 2014-4-8 21:38:25 | 显示全部楼层
关于OpenSSL破洞,大家可以用这个链接测试自己的机器网站有没有破掉:

http://filippo.io/Heartbleed

不是打补丁就完事了,所有SSL要重建!
发表于 2014-4-8 13:04:02 | 显示全部楼层
已升级过了。

点评

发表于 2014-4-8 13:06
发表于 2014-4-8 21:44:15 | 显示全部楼层
我是人 发表于 2014-4-8 21:38
关于OpenSSL破洞,大家可以用这个链接测试自己的机器网站有没有破掉:

http://filippo.io/Heartbleed

破掉的话,  会显示什么。。。。。
发表于 2014-4-8 21:45:44 | 显示全部楼层
都这么高端用上这个了
发表于 2014-4-8 21:46:50 | 显示全部楼层
分享吧 发表于 2014-4-8 21:44
破掉的话,  会显示什么。。。。。

这样:
www.你的域名.com IS VULNERABLE.

如果是安全的:
All good, www.你的域名.com seems not affected!
发表于 2014-4-8 21:52:16 | 显示全部楼层
我是人 发表于 2014-4-8 21:38
关于OpenSSL破洞,大家可以用这个链接测试自己的机器网站有没有破掉:

http://filippo.io/Heartbleed

在杨咩咩帖里看到我是人,你有什么话想说。。

点评

现在是大马甲时代的开端,是所有马甲实现虚拟梦想的世界。。。  发表于 2014-4-8 22:09
发表于 2014-4-8 21:54:44 | 显示全部楼层
All good, www.wvidc.com seems not affected!
发表于 2014-4-8 22:11:59 | 显示全部楼层
升级完补丁测试了一下,有问题,重启了nginx再测试,就没问题了。
发表于 2014-4-8 22:15:56 | 显示全部楼层
本帖最后由 我是人 于 2014-4-9 02:05 编辑
yohu 发表于 2014-4-8 22:11
升级完补丁测试了一下,有问题,重启了nginx再测试,就没问题了。


想要手动的可以用这个(记得把mjj.com换成你的域名或IP,port不是443的也要换掉):
  1. openssl s_client -connect mjj.com:443 -tlsextdebug 2>&1 | grep 'server extension "heartbeat" (id=15)' || echo safe
复制代码


编辑
注意:上面测的是heartbeat extension是否开启着,如果你的机器已经装上修复版本的OpenSSL,这指令也会给你heartbeat。能够真正测出有没有问题的可以用线上测试(http://possible.lv/tools/hb/),或者自己玩代码,例如https://gist.github.com/takeshixx/10107280,网上搜一下CVE-2014-0160 Proof of Concept就会有各类型的方便面出现。在这里顺便感谢雨宫音羽的回复。

补丁后如果要找谁还在用破东西可以这样:
  1. lsof -n | grep ssl | grep DEL
复制代码

评分

参与人数 1威望 +25 收起 理由
cnx + 25 很给力!

查看全部评分

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-5-12 22:49 , Processed in 0.075286 second(s), 16 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表