OpenSSL 嚴重安全性問題 Heartbleed - Linux

Table of Contents


嚴重到有專屬網站 囧


http://heartbleed.com/



確認中槍的 distro

Debian Wheezy (stable), OpenSSL 1.0.1e-2+deb7u4
Ubuntu 12.04.4 LTS, OpenSSL 1.0.1-4ubuntu5.11
CentOS 6.5, OpenSSL 1.0.1e-15
Fedora 18, OpenSSL 1.0.1e-4
OpenBSD 5.3 (OpenSSL 1.0.1c 10 May 2012) and 5.4 (OpenSSL 1.0.1c 10 May 2012)
FreeBSD 8.4 (OpenSSL 1.0.1e) and 9.1 (OpenSSL 1.0.1c)
NetBSD 5.0.2 (OpenSSL 1.0.1e)
OpenSUSE 12.2 (OpenSSL 1.0.1c)


安全的

Debian Squeeze (oldstable), OpenSSL 0.9.8o-4squeeze14
SUSE Linux Enterprise Server


--

My Blog

http://rueiyuanlu.blogspot.com/

--

All Comments

James avatarJames2014-04-11
怎麼感覺最近常常聽到unix出這種包 冏
Ophelia avatarOphelia2014-04-15
好可怕 -.- 立刻更新
Andrew avatarAndrew2014-04-20
難怪今天上完課回來打開就看到更新....
Charlie avatarCharlie2014-04-23
archlinux呢OAO
Olive avatarOlive2014-04-26
1.0.1.f 到底有沒有Orz
Caroline avatarCaroline2014-04-27
https://www.openssl.org/news/secadv_20140407.txt
官方說有,不過實際上看 distro 有沒有開 heartbeat
Christine avatarChristine2014-04-29
所以debian testing還得回去確認一下Orz
剛剛看是1.0.1f
Leila avatarLeila2014-05-02
這種怪包我之前看到時第一個想法是NSA高手放進去的,裝成像
不小心寫錯的code,沒辦法,這包腫很大,很難不往這裏想
Robert avatarRobert2014-05-05
謝啦,回去吃sid了
Hedda avatarHedda2014-05-10
Arch 今天終於升到 1.0.1g ,請更新吧
Kelly avatarKelly2014-05-15
MGA 4 今天剛剛修好
Ursula avatarUrsula2014-05-16
openSUSE 13.1 不在名單裡面? 剛剛收到更新ㄟ...@@
Carol avatarCarol2014-05-18
又,隔壁OS X自帶的0.9.8y看起來應該是安全的,只是很老舊
Olga avatarOlga2014-05-20
名單僅供參考用 XD wheezy 也已經有 security update 了
Donna avatarDonna2014-05-24
幹,中標了。
Dinah avatarDinah2014-05-27
樓上XD
Isla avatarIsla2014-05-31
樓樓上XDDD
Damian avatarDamian2014-05-31
wheezy今天又更新
Margaret avatarMargaret2014-06-04
push
Rae avatarRae2014-06-06
Diffie-Hellman key exchange 還是有必要...
Oliver avatarOliver2014-06-10
真的有媒體報 NSA 兩年前已知 bug 存在而且加以利用
Leila avatarLeila2014-06-11
雖然說 NSA 也發了稿否認啦
Kristin avatarKristin2014-06-16
#1JI89WVp (Gossiping) 中時新聞能信?
Damian avatarDamian2014-06-20
說是德國程式設計師寫的;NSA說看報才知漏洞
Emma avatarEmma2014-06-23
上個月不也有TLS的goto寫錯,會不會是ios爆炸後大家開始review
Emily avatarEmily2014-06-26
kdjf 這不是協定的問題好嗎...
Hedy avatarHedy2014-06-29
https://access.redhat.com/site/announcements/781953
Redhat說它自家的website不用openssl,該不會早就防著NSA?
Sierra Rose avatarSierra Rose2014-07-04
應該不是不用openssl,應該是他們用的版本不是有bug的那些
Damian avatarDamian2014-07-08
RHEL體系都還是openssl1.0 Heartbleed是1.0.1之後
Ula avatarUla2014-07-11
我再看了一遍,應該是樓上2位說的,之前看太快誤解意思,再加
Bennie avatarBennie2014-07-15
上快十年沒有Redhat家產品
Olga avatarOlga2014-07-17
別說1.0了 現在也不少機器是用0.9.8呢www
Kumar avatarKumar2014-07-18
RH系的套件更版就只有慢而已,平常只會覺得麻煩,要手動
Zanna avatarZanna2014-07-19
找新版來換,難得爆炸的時候就會覺得穩定的舊版也不錯..XD
Joe avatarJoe2014-07-22
要追新版本來就不該用RH系啊...
像Arch之類的多美好啊(笑