设为首页收藏本站language 语言切换
查看: 2906|回复: 17
收起左侧

2014年 OpenSSL漏洞测试

[复制链接]
发表于 2014-4-17 13:48:22 | 显示全部楼层 |阅读模式
2014月4月7日OpenSSL发布了安全公告,在OpenSSL1.0.1版本中存在严重漏洞(CVE-2014-0160)。
   一、CVE-2014-0160漏洞背景
    OpenSSL Heartbleed模块存在一个BUG,问题存在于ssl/dl_both.c文件中的心跳部分,当攻击者构造一个特殊的数据包,满足用户心跳包中无法提供足够多的数据会导致memcpy函数把SSLv3记录之后的数据直接输出,该漏洞导致攻击者可以远程读取存在漏洞版本的OpenSSL服务器内存中多达64K的数据。
     在目前已有的资料中,国内外同行已经称本漏洞为 “击穿心脏”、“毁灭级”、“今年最严重”的漏洞。由于SSL协议是网络加密登陆认证、网络交易等的主流安全协议,而OpenSSL又是主流的SSL搭建平台。因此这些称呼不为过,建议各地区公司管理员高度注意本漏洞的处理情况,做出相应的对策。
   OpenSSL受影响和不受影响版本
·         OpenSSL 1.0.1f(受影响)
·         OpenSSL 1.0.1g (不受影响)
·         OpenSSL 1.0.0 branch (不受影响)
·         OpenSSL 0.9.8 branch (不受影响)
二、漏洞确定方法
测试工具见附件
测试步骤:
   1、安装python,建议版本2.7(默认即可),平台使用windows或者linux均可;
   2、命令行切换到ssltest.py所在目录:
            Windows使用方法
              ssltest.py 服务器域名或者IP 端口(默认是443端口)例如:ssltest.py 192.168.44.180 ,如实际使用其他的端口,则ssltest.py 服务器域名或者IP 端口,例如:ssltest.py 192.168.44.180 -p 8006   
            Linux使用方法
              python ssltest.py服务器域名或者IP 端口(默认是443端口,如果使用其它端口使用 -p 端口),例如:python ssltest.py 192.168.44.180 -p 8006
      3、判断方法:
           测试结果一般分为三种结果:无心跳响应、无漏洞、有漏洞 。
        1)无心跳响应
       1.png

       2)无漏洞
       2.png

       3)有漏洞
       3.png

   三、处理建议
   ·         OpenSSL版本升级到最新的1.0.1g
·         重新生成你的私钥
·         请求和替换SSL的证书
·         使用-DOPENSSL_NO_HEARTBEATS参数重新编译低版本的OpenSSL以禁用Heartbleed模块
最新版本升级地址为:https://www.openssl.org/source/. (OpenSSL官方)

相关工具下载
游客,如果您要查看本帖隐藏内容请回复
发表于 2014-4-22 16:15:16 | 显示全部楼层
dddddddddd
地板 2014-4-22 16:15:16 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-4-22 16:27:30 | 显示全部楼层
OpenSSL漏洞测试
5# 2014-4-22 16:27:30 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-4-22 16:44:26 | 显示全部楼层
饿热热热热热二v
6# 2014-4-22 16:44:26 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-6-23 14:09:04 | 显示全部楼层
dddddddddddddddddddddddddd
9# 2014-6-23 14:09:04 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-6-23 16:40:02 | 显示全部楼层
谢谢分享  收藏一下
10# 2014-6-23 16:40:02 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-8-22 10:38:52 | 显示全部楼层
学习学习学习
12# 2014-8-22 10:38:52 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-12-19 16:39:09 | 显示全部楼层
有机会测试一下。
14# 2014-12-19 16:39:09 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-12-20 01:21:34 | 显示全部楼层
dddddddddddddddd
15# 2014-12-20 01:21:34 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-4-6 18:56 , Processed in 0.409978 second(s), 28 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表