標籤:
最新漏洞通報:
Openssl多個漏洞安全預警2016-05-05 18:05:39一、概述在OpenSSL官方昨日(2016/5/3)發布的資訊安全諮詢中,公開了兩個新的高危漏洞CVE-2016-2107和CVE-2016-2108。CVE-2016-2107 Padding oracle in AES-NI CBC MAC check:惡意人員可以利用漏洞發起中間人攻擊,使用padding oracle attack來解密流量;CVE-2016-2108 Memory corruption in the ASN.1 encoder:在ASN,1編碼中存在記憶體破壞安全性漏洞,有可能允許攻擊者執行惡意代碼(通過畸形的認證)。二、受影響版本For CVE-2016-2107:OpenSSL 1.0.2 < 1.0.2hOpenSSL 1.0.1 < 1.0.1tOpenSSL 1.0.0OpenSSL 0.9.8For CVE-2016-2108:OpenSSL 1.0.2 < 1.0.2cOpenSSL 1.0.1 < 1.0.1oOpenSSL 1.0.0OpenSSL 0.9.8三、建議將 openssl 升級到以下版本可修複漏洞:For CVE-2016-2107:OpenSSL 1.0.2 users should upgrade to 1.0.2hOpenSSL 1.0.1 users should upgrade to 1.0.1tFor CVE-2016-2108:OpenSSL 1.0.2 users should upgrade to 1.0.2cOpenSSL 1.0.1 users should upgrade to 1.0.1o注意:1. 升級前請做好測試。2. OpenSSL官方已停止對 0.9.8和 1.0.0 兩個版本的升級維護,請使用這兩個版本的使用者將其升級至1.0.2h版本。
升級openssl環境至openssl-1.0.2h
1、查看源版本[[email protected] ~]# openssl version -aOpenSSL 1.0.1e2、下載openssl-1.0.2h.tar.gzwget https://www.openssl.org/source/openssl-1.0.2h.tar.gz3、更新zlibyum install -y zlib4、解壓安裝tar zxf openssl-1.0.2h.tar.gzcd openssl-1.0.2h./config shared zlibmakemake installmv /usr/bin/openssl /usr/bin/openssl.bakmv /usr/include/openssl /usr/include/openssl.bakln -s /usr/local/ssl/bin/openssl /usr/bin/opensslln -s /usr/local/ssl/include/openssl /usr/include/opensslecho “/usr/local/ssl/lib” >> /etc/ld.so.confldconfig -v5、查看是否升級成功[[email protected] ~]# openssl version -aOpenSSL 1.0.2h 3 May 2016
centos6.5升級安裝openssl1.0.2h