我的服务器上安装了CentOS 6.2(Final)。 我已经从openssl源文件“openssl-1.0.1g.tar.gz”更新了openssl。 但是,当我通过OpenSSL版本命令检查它显示我“ OpenSSL 1.0.1g 2014年4月7日 ”这是正确的,并更新之一。 但是,当我检查使用“rpm -q openssl”命令它给我“ openssl-1.0.1e-16.el6_5.4.x86_64 ”这个输出应该是5.7。 而且当我使用rpm -q –changelog openssl时,它会给出下面的输出结果
*星期二二月07 2014TomášMráz1.0.1e-16.4 – 修复CVE-2013-4353 – 无效的TLS握手崩溃
修复CVE-2013-6450 – DTLS1上可能的MiTM攻击
星期五2013年12月20日TomášMráz1.0.1e-16.2
在哪里应该显示如下输出
* Mon Apr 07 2014TomášMráz1.0.1e-16.7 – 修复CVE-2014-0160 – TLS心跳扩展中的信息泄露
即2014年4月7日更新。
我如何解决这个问题? 请帮忙。
我已经成功更新到1.0.1g。 openssl版本显示“ OpenSSL 1.0.1g 2014年4月7日 ”。 rpm -q openssl显示“ openssl-1.0.1e-16.el6_5.7.x86_64 ”rpm -q –changelog openssl提供输出为* Mon Apr 07 2014TomášMráz1.0.1e-16.7 – 修复CVE-2014-0160 -信息泄露在TLS心跳扩展*星期二2014年1月07日TomášMráz1.0.1e-16.4 – 修复CVE-2013-4353 – 无效的TLS握手崩溃* Mon Jan 06 2014TomášMráz1.0.1e-16.3 – 修复CVE-2013-6450 – 对DTLS1可能的MiTM攻击
但是当我检查我的服务器状态页面时,它显示我的ssl版本为“ Apache / 2.4.9(Unix)OpenSSL / 1.0.1e-fips ”。 我已经停止并开始我的Apache服务器。 另外我已经改变了我的证书和密钥。 我需要更多的东西吗? 请帮忙
原因是你目前在你的系统上安装了两个openssl软件包:
openssl-1.0.1g.tar.gz手动安装的 除了其他的评论,即使你已经安装了两个软件包(一个是rpm,另一个是源代码),你仍然只能运行rpm版本。 安装源文件,而不是启动新版本,意味着原文正在运行。 接下来,如果你尝试从源代码运行一个,你可能会遇到一个端口冲突(“旧”版本已经拥有端口,所以“新”版本不能抓住它)。
我看到两种可能的解决scheme:
选项1.使用适当的软件包pipe理器(rpm或YUM) 取消旧版本的OpenSSL,然后尝试启动新的服务。 您可能需要将初始化脚本从默认安装位置复制到相应的运行级别目录中。
选项2.从源代码(也称为“tarball”)中删除已安装的版本,然后find更新的rpm,下载并安装它,或者安装并configurationYUM(非脑外科手术),然后使用YUM安装最新的可用软件包。
过去,在与我的客户合作的情况下,我卸载了tarball,并安装了YUM的最新版本。 YUM非常有用,特别是在处理依赖关系时。
注意:只能从受信任的软件仓库安装。