Il semble que Raspbian n'ait pas encore été mis à jour pour faire face au bogue Heartbleed . sudo apt-get update
alors sudo apt-get upgrade
ne met rien à jour (c'est un système qui a été fraîchement mis à jour hier donc tout est à jour sinon).
Quand je le fais, sudo apt-get install openssl
il me dit que la dernière version est installée, tandis que openssl version
me dit que 1.0.1e est toujours installé. La première version non vulnérable d'OpenSSL est 1.0.1g, alors comment puis-je mettre à jour cela?
Réponses:
Le package principal affecté est
libssl1.0.0
, qui si vous le pouvez, remplacez-le simplement par la version corrigée, redémarrez tout. Vous pouvez essayer de télécharger un binaire et installer manuellement un arm-hf, en utilisantdpkg
la version1.0.1e-2+deb7u5
pour Wheezy.Vous pouvez également utiliser le
jessie
référentiel, juste pour cette mise à jour unique, qui devrait vous procurer la version1.0.1g-1
.Après l'installation et le redémarrage, il est fortement recommandé de révoquer toutes les clés et tous les certificats et de tout régénérer à partir de zéro, en utilisant de nouveaux mots de passe et vecteurs.
Depuis le 09/04/2014, le référentiel Wheezy principal utilise la version corrigée
1.0.1e-2+deb7u5
et comme commenté, vous pouvez l'obtenir comme ceci:Qui mettra à jour les packages suivants:
libssl1.0.0 openssh-client openssh-server openssl ssh
* Voici comment mettre à niveau de manière sélective certains packages à l'aide du référentiel Jessie, sans casser complètement la respiration sifflante, et installer la dernière
g
versionAjoutez les deux lignes suivantes dans
/etc/apt/sources.list
Vous modifiez ensuite le fichier
/etc/apt/preferences
(créez le fichier s'il n'existe pas) pour indiquer à apt dans quels référentiels il doit chercher pour effectuer une mise à jour. Nous mettons jessie sur une faible priorité afin que lorsque vous utilisez la mise à jour apt-get, il ignorejessie
et utilise à lawheezy
place le repo. Ceci est important pour l'étape suivante.Maintenant, à votre libre arbitre, vous pouvez dire apt à utiliser à la
jessie
place.* Un extrait du chapitre 6, Raspberry Pi Server Essentials.
la source
jessie
référentiel pour une seule mise à jour?1.0.1e-2+rvt+deb7u6
. Je ne sais pas quelle est larvt
portion, maisdeb7u6
cela m'indique que c'est bon. (Publication pour aider avec les recherches.)