Welche Versionen von OS X sind standardmäßig in den betroffenen OpenSSL- Versionen enthalten ?
Derzeit ist der gesamte Internetverkehr mit denselben allgemeinen Informationen in Bezug auf den Heartbleed-Fehler verstopft, ohne dass Macintosh in der Umgebung beachtet wird. Ich suche Informationen zum Mac OS X-Client sowie zum Mac OS X-Server. Momentan ist es für mich unpraktisch, alle Macs in der Umgebung auf ihre spezifische Version von OpenSSL zu überprüfen , aber ich habe bereits die Mac OS X-Versionsinformationen für die betroffenen Computer.
Antworten:
Es sind keine Versionen von OS X betroffen (auch nicht iOS). Wenn Sie nur eine App oder Modifikation eines Drittanbieters installieren, weist ein Mac- oder OS X-Programm diese Sicherheitsanfälligkeit / diesen Fehler in OpenSSL Version 1.0.x auf
Apple hat OpenSSL unter OS X im Dezember 2012 abgelehnt, wenn nicht früher. Keine Version von OpenSSL, die für CVE-2014-0160 (auch bekannt als Heartbleed Bug ) anfällig ist
Apple bietet verschiedene alternative Anwendungsoberflächen, die für Mac-Entwickler SSL bereitstellen. Dies gilt auch für OpenSSL:
Insbesondere ist die neueste Version von OpenSSL, die von Apple ausgeliefert wird, OpenSSL 0.9.8y 5. Februar 2013, bei der der Fehler aus neueren Versionen von OpenSSL nicht auf den Code für die Apple-Version der Bibliothek zurückportiert zu sein scheint.
Das PDF dieser Dokumentation enthält einige klar formulierte Ratschläge für Entwickler und einige Abschnitte, die sowohl für Fachleute als auch für sicherheitsbewusste Benutzer nützlich sind.
In Anbetracht dessen wäre das einzige verbleibende Problem zusätzliche Software, die gegen OpenSSL erstellt wurde, z. B. mehrere in Homebrew (
brew update
gefolgt vonbrew upgrade
) oder MacPorts (port self update
gefolgt vonport upgrade openssl
), um auf die gepatchte 1.x-Version von openSSL zu aktualisieren.Sie können auch mdfind / mdls verwenden, um nach Dateien mit dem Namen openssl zu suchen, falls Sie andere Anwendungen haben, die diese Bibliothek gemäß den Empfehlungen von Apple bündeln, anstatt abhängig von der "sicheren" Version, die Apple noch mit OS X liefert.
quelle
port selfupdate
gefolgt vonport upgrade openssl
finden Sie die feste 1.0.1g Version.Ich habe laufen
openssl version
auf jedem Mac konnte ich meine Hände auf 1 und alle von ihnen zeigen:… Einschließlich der aktuellsten Version: OS X 10.9.2.
Daraus kann ich schließen, dass keine Version von OS X von Heartbleed betroffen ist .
1 und auch solche, die ich nicht konnte und die ich nur mit SSH hatte - obwohl sie noch getestet wurden, sind Produktionsmaschinen wichtig! Insgesamt habe ich rund 30 Maschinen mit verschiedenen Versionen von OS X getestet.
quelle
Obwohl OS X nicht mit den betroffenen Versionen von OpenSSL ausgeliefert wird, wird dringend empfohlen, dies
openssl version
für den Fall zu tun, dass eines als Teil eines Pakets eines Drittanbieters installiert wurde.Mein Computer hat beispielsweise gemeldet,
OpenSSL 1.0.1f 6 Jan 2014
dass er als Abhängigkeit für etwas enthalten war, das ich über MacPorts installiert hatte.sudo port upgrade outdated
löste dies natürlich.quelle
OpenSSL 1.0.1g 7 Apr 2014
die sichere / gepatchte Version.