Je voudrais compiler et installer une version OpenSSL vulnérable à Heartbleed sur un serveur que je configure pour un défi de sécurité Web d'équipe (car ceux-ci ne sont pas disponibles pour l'installation à partir du référentiel d'Ubuntu pour des raisons évidentes).
J'ai téléchargé et compilé à partir de la source OpenSSL 1.0.1f en utilisant les instructions fournies (exécuter ./config
, puis make
et make install
), et j'ai essayé d'exécuter le Heartbleed POC ouvertement disponible de GitHub à partir de mon PC, mais le script ne me dit pas qu'aucune réponse de pulsation n'a été reçue et le serveur n'est probablement pas vulnérable.
L'exécution openssl version
produit la sortie suivante: OpenSSL 1.0.1f 6 janvier 2014 . J'ai installé un certificat SSL bien sûr et l'accès SSL fonctionne sur le serveur.
OpenSSL est installé pour fonctionner avec Apache 2.4.7.
Quelqu'un peut-il aider?
la source
Réponses:
Il peut y avoir deux choses qui se passent ici:
Un simple "./configure; make; make install" placera par défaut les bibliothèques partagées dans
/usr/local/lib
. Les bibliothèques installées par le système, cependant, seront dans/usr/lib
, qui vient plus tôt dans le chemin de recherche de bibliothèque. Sauf si vous supprimez la version installée par le système d'OpenSSL, la version vulnérable ne sera pas trouvée.Même si vous écrasez les bibliothèques système, la modification ne sera pas reprise tant que vous n'aurez pas redémarré Apache. Les fichiers supprimés restent accessibles (et occupent de l'espace sur le disque) jusqu'à ce que tous les programmes qui ont des descripteurs de fichiers ouverts les ferment.
la source
Quel logiciel serveur est utilisé?
Bien que le binaire OpenSSL soit vulnérable, un serveur Web installé à partir d'un package de système d'exploitation est susceptible d'utiliser une version de bibliothèque qui n'est pas vulnérable.
Le moyen le plus simple de faire fonctionner un écouteur vulnérable sera
openssl s_server
- si vous avez besoin d'un serveur Web complet pour être vulnérable, vous devrez probablement compiler avec OpenSSL vulnérable.la source
s_server
c'était une chose. J'utilise depuiss_client
toujours, et il est tout à fait logique qu'il devrait également y avoir une option de serveur.