Olá. Aqui é a Komiya.
Recebi um artigo dizendo que um bug crítico no OpenSSL foi descoberto.
Como esperado, parece ter um grande impacto, então vou registrar as informações relevantes.
Um bug crítico do OpenSSL foi descoberto. Possível impacto em grande parte da Internet | TechCrunch
JVNVU#94401838: Vulnerabilidade de Divulgação de Informações na Extensão do Heartbeat do OpenSSL
O escopo de influência é openssl-1.0.1~1.0.1f, então é irônico que o site seriamente atualizado seja afetado.
Mas acho que foi bom que o alcance da influência fosse limitado.
Nossos ambientes CentOS 6.5 e Amazon Linux foram afetados.
Primeiro, dê uma olhada abaixo.
Sites que descrevem como lidar com isso:
AWS - Suporte a bugs Hartbleed para OpenSSL em Instâncias EC2 - Abordou
overrun de leitura do batimento cardíaco TLS (CVE-2014-0160) no Qiita openssl | Ore no página inicial
Como verificar a versão
rpm -qa|grep openssl
Ou
Versão openssl
É assim que parece,
Verifiquei se existe algum patch que corrija o CVE-2014-0160 da seguinte forma.
rpm -q --changelog openssl |cabeça
* Maio, 7 de abril de 2014 Toma? Mraz <tmraz@redhat.com> 1.0.1e-16.7
- corrigir CVE-2014-0160 - divulgação de informações na extensão do batimento cardíaco TLS
Se não, a atualização yum abre
Reiniciei serviços que usam OpenSSL, como SSHD, CROND e HTTPD.
Reinício do crond de serviço
Aliás, se eu não tivesse reiniciado o CROND, teria recebido o seguinte erro.
8 de abr. 15:24:01 nat02 crond[31612]: (root) FALHOU em autorizar o usuário com PAM (módulo é desconhecido)
Parece ser uma boa ideia verificar se a versão da biblioteca foi usada corretamente após a atualização, conforme mostrado abaixo.
# LSOF -n | Grep SSL
sendmail 1181 root mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
sendmail 1181 root DEL REG 202,1 6243 /usr/lib64/libssl.so.1.0.1e
sendmail 1188 smmsp mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
sendmail 1188 smmsp DEL REG 202,1 6243 /usr/lib64/libssl.so.1.0.1e
sshd 5890 root mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
zabbix_ag 6147 zabbix DEL REG 202,1 6243 /usr/lib64/libssl.so.1.0.1e
zabbix_ag 6147 zabbix mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
zabbix_ag 6148 zabbix DEL REG 202,1 6243 /usr/lib64/libssl.so.1.0.1e
zabbix_ag 6148 zabbix mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
zabbix_ag 6149 zabbix DEL REG 202,1 6243 /usr/lib64/libssl.so.1.0.1e
zabbix_ag 6149 zabbix mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
zabbix_ag 6150 zabbix DEL REG 202,1 6243 /usr/lib64/libssl.so.1.0.1e
zabbix_ag 6150 zabbix mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
zabbix_ag 6151 zabbix DEL REG 202,1 6243 /usr/lib64/libssl.so.1.0.1e
zabbix_ag 6151 zabbix mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
zabbix_ag 6152 zabbix DEL REG 202,1 6243 /usr/lib64/libssl.so.1.0.1e
zabbix_ag 6152 zabbix mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
sshd 8212 root mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
sshd 8214 isao-op mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
sudo 8234 root mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
# ls -lh /usr/lib64/libssl*
-rwxr-xr-x 1 root root 217K 28 de fevereiro de 2013 /usr/lib64/libssl3.so
lrwxrwxrwx 1 raiz raiz 16 abr 8 06:14 /usr/lib64/libssl.so.10 -> libssl.so.1.0.1e
-rwxr-xr-x 1 raiz raiz 427K 7 abr 23:41 /usr/lib64/libssl.so.1.0.1e
# reinício do serviço envio de correio
# Service Zabbix-Agent Restart
Se possível, acho que você pode reiniciar o sistema operacional.
Você pode descobrir se ela é vulnerável pesquisando nos seguintes sites.
Teste seu servidor para Heartbleed (CVE-2014-0160)
Acredito que medidas serão tomadas no futuro, onde os certificados e ELBs existentes forem utilizados.
A página do Crosstrust diz que você deve renovar seu certificado.
Crosstrust de Certificados de Servidor SSL — Aviso sobre O Tratamento da Vulnerabilidade OpenSSL 1.0.1 (O Bug Heartbleed)
Vou adicionar qualquer informação nova conforme for recebendo.
Pós-escrito de 9/4:
Na página abaixo, havia um link para as contramedidas da ELB, e estava escrito que "medidas de mitigação que não exigiam ação do cliente foram tomadas", e quando verifiquei no site de verificação, parecia ser suportado.
Heartbleed ~ Vulnerabilidade OpenSSL (CVE-2014-0160) Resumo - Serviços
AWS Qiita Atualizados para Corrigir Vulnerabilidade OpenSSL
No entanto, parece que a renovação do certificado também é necessária. Blog do Arquiteto de Soluções AWS: Como Renovar Certificados SSL para ELB
Para mais informações sobre certificados e sistemas operacionais afetados, consulte esta página "CVE-2014-0160 Resumo da Vulnerabilidade do OpenSSL Heartbleed - Memo Okiba".
Se você está expondo o servidor com um certificado SSL, precisa recriar a chave privada e reemitir o certificado para revogar o certificado anterior. Isso ocorre porque a chave privada pode ser retirada.
Hashtag no Twitter: #heartbleed. Quando segui, foi murmurado com grande impulso.
Pós-escrito de 10/4:
O software cliente de VPN da Cisco (Cisco AnyConnect Secure Mobility Client) achei que seria ok~ mas parecia que só a versão para iOS era afetada.
Aviso de Segurança Cisco: Vulnerabilidade na Extensão do Heartbeat OpenSSL em Múltiplos Produtos Cisco
Obrigado por assistir. /tmraz@redhat.com