Op het moment lopen erg veel webserver gevaar! Er is een bug ontdekt in OpenSSL, wat het mogelijk maakt door gebruik te maken van een bepaald certificaat en zo zonder wachtwoord in te loggen als root.
Edit: In de inmiddels verschenen officiële informatie is niet terug te vinden dat deze bug inderdaad kan worden misbruikt om als root in te loggen. ECHTER is het wél erg aan te raden toch de laatste versie te installeren.
References:
http://cve.mitre.org/cgi-bin/cvename...=CVE-2006-4339
http://www.openssl.org/news/secadv_20060905.txt
Alle versies tot 0.9.7j en 0.9.8b lopen gevaar !
Het checken van de versie:
# openssl version
Hoe te updaten (alleen getest op CentOS 4):
cd /root/Update-all/ ; OpenSSL=0.9.7k ; wget http://www.openssl.org/source/openssl-$OpenSSL.tar.gz ; tar xvzf openssl-$OpenSSL.tar.gz ; cd openssl-$OpenSSL/ ; rm -rf /usr/lib/libssl.so.0 ; rm -rf /usr/lib/libssl.so ; rm -rf /lib/libssl.so.2 ; rm -rf /usr/lib/libcrypto.so.0 ; ./config --prefix=/usr no-threads shared ; make clean ; make ; make test ; make install ; echo "/usr/local/ssl/lib" >> /etc/ld.so.conf ; /sbin/ldconfig -v ; rm -f /lib/libssl.so.4 ; rm -f /usr/lib/libcrypto.so.0 ; ln -s /usr/lib/libssl.so.0.9.7 /lib/libssl.so.4 ; ln -s /usr/lib/libcrypto.so.0.9.7 /usr/lib/libcrypto.so.0
Na deze update dient ook Apache opnieuw gebouwd te worden!

Likes:


Quote

:P