涉及程序: OpenPKG 描述: OpenPKG 存在密匙泄露缺陷 详细: OpenSSL中存在缺陷,允许本地/远程攻击者获得SSL/TLS服务器(比如Apache的mod_ssl)的RSA私人密码。除非使用RSA blinding,在通常情况下OpenSSL的RSA应用易受该类型的攻击。早期的RSA blinding不是通过mod_ssl缺省激活。如果Apache的mod_ssl模块依靠修正了缺陷的OpenSSL版本进行连接,OpenSSL将不会出现该缺陷。但是,mod_ssl 2.8.13缺省为激活RSA blinding,将产生RSA私人密匙信息泄露缺陷。 通过运行下列命令来测试是否受该缺陷影响: \"
/bin/rpm -q apache" "
/bin/rpm -qi apache | grep with_mod_ssl\" 受影响的系统: OpenPKG CURRENT apache-1.3.27-20030305版及其之前的版本 OpenPKG 1.2 apache-1.3.27-1.2.1版及其之前的版本 OpenPKG 1.1 apache-1.3.26-1.1.3版及其之前的版本 攻击方法: 暂无有效攻击代码 解决方案: 目前厂商已公布该缺陷补丁,请用户及时下载更新: ftp://ftp.openpkg.org/release/1.1/UPD/apache-1.3.26-1.1.4.src.rpm ftp://ftp.openpkg.org/release/1.2/UPD/apache-1.3.27-1.2.2.src.rpm ftp://ftp.openpkg.org/release/1.1/UPD/ ftp://ftp.openpkg.org/release/1.2/UPD/