NON, ce n'est pas un doublon de Comment corriger le bogue Heartbleed (CVE-2014-0160) dans OpenSSL? . Alors, lisez la suite.
Je vois des informations contradictoires concernant Ubuntu 12.04:
- La page Heartbleed affirme qu'Ubuntu 12.04 est affecté et doit être corrigé avec 1.0.1g
- L' avis de sécurité Ubuntu USN-2165-1 affirme que la version
1.0.1-4ubuntu5.12
du packagelibssl1.0.0
devrait résoudre le problème sur Ubuntu 12.04.
Maintenant, j'ai ces packages installés:
# dpkg -l | grep ssl
ii libssl1.0.0 1.0.1-4ubuntu5.10 SSL shared libraries
ii openssl 1.0.1-4ubuntu5.10 Secure Socket Layer (SSL) binary and related cryptographic tools
# lsb_release -a | grep -i description
Description: Ubuntu 12.04.3 LTS
Donc, si je considère ci-dessus deux points, je ne sais pas lequel est vrai.
En outre, cette page de test Heartbleed indique que ma machine est vulnérable.
Quelqu'un a-t-il déjà pu résoudre ce problème avec succès sur Ubuntu 12.04? Si oui, pourriez-vous me fournir les mesures que vous avez prises?
1.0.1g
n'apparaît que si elle est installée via la source. S'il est installé via leapt-get
, il s'affiche1.0.1-4ubuntu5.12
. S'il vous plaît se référer: ubuntu.com/usn/usn-2165-1Réponses:
Pourquoi ne mettez-vous pas à jour? Si Ubuntu dit que vous avez besoin de la version 5.12 et que ce site Heartbleed dit que vous êtes vulnérable, quel est le problème?
J'ai installé les éléments suivants, qui ont été mis à jour hier ou aujourd'hui sur ma machine.
la source
Ubuntu a publié un correctif, il vous suffit de mettre à jour et de mettre à niveau.
Pour vérifier si vous disposez de la dernière version corrigée, exécutez:
Vérifiez l'élément "construit sur:", il devrait être construit le 7 avril.
la source
-a
option. Cela donne beaucoup plus d'informations. Pendant tout ce temps, je courais simplementopenssl version
.apt-get
pour tout faire.dpkg
, on me dit que j'ai1.0.1-4ubuntu5.12
de la bibliothèque - mais quand je l'exécute,openssl version -a
c'est commeOpenSSL 1.0.1 14 Mar 2012
avec une date de construction deMon Apr 7 20:33:29 UTC 2014
- est-ce la date de construction qui est importante?