ওএস এক্স এর কোন সংস্করণ হার্টবেল্ড দ্বারা প্রভাবিত?


55

ওপেনএসএস এর প্রভাবিত সংস্করণগুলির সাথে ওএস এক্স এর কোন সংস্করণ ডিফল্ট আসে ?

পরিবেশে ম্যাকিনটোসকে কোনও মনোযোগ দেওয়া ছাড়াই এই মুহুর্তে সমস্ত ইন্টারনেট ট্র্যাফিক হৃদ্যতাযুক্ত বাগের ক্ষেত্রে একই জেনেরিক তথ্যের সাথে আটকে রয়েছে। আমি ম্যাক ওএস এক্স ক্লায়েন্টের পাশাপাশি ম্যাক ওএস এক্স সার্ভারের তথ্য অনুসন্ধান করছি। এই মুহূর্তে ওপেনএসএসএল-এর নির্দিষ্ট সংস্করণের জন্য পরিবেশের সমস্ত ম্যাকগুলি পরীক্ষা করা আমার পক্ষে অবৈধ , তবে আমার কাছে ইতিমধ্যে আক্রান্ত মেশিনগুলির জন্য ম্যাক ওএস এক্স সংস্করণের তথ্য রয়েছে।


এটি ওয়েব সার্ভারের সাথে সংযোগ দেওয়ার জন্য ব্যবহৃত ক্লায়েন্টগুলির চেয়ে বেশি উদ্বেগজনক। আপনার মেশিনে ওপেনএসএসএল এর হার্টবেল্ড সংস্করণ না থাকলেও আপনার তথ্য আপস করা যেতে পারে।
Ƭark Ƭ

1
@ মার্ক সত্য, কিন্তু যখন কেউ এমন একটি অ্যাপ্লিকেশন চালাতে চান যা তাদের মেশিনকে ওয়েবসভারে পরিণত করে এবং ওপেনএসএসএল-এর বিল্ট ইন সংস্করণ ব্যবহার করে? ম্যাক অ্যাপ্লিকেশনগুলি সম্ভবত এতটা না, তবে সে কারণেই আমি ওএস এক্স সার্ভার সম্পর্কেও জিজ্ঞাসা করেছি। মোবাইল / অ্যাপ্লিকেশন প্রচুর অ্যাপ্লিকেশন সেই কার্যকারিতা বাস্তবায়নের চেষ্টা করলেও মোবাইলগুলি আরও কার্যকর হতে পারে।
MDMoore313

যাইহোক, পুরো প্রশ্নটি মূলত পয়েন্টটি মিস করে যে এটি ক্লায়েন্ট মেশিনগুলি নয় যে বিপদে রয়েছে but যদি আপনি কোনও সার্ভারে আপস করছেন যা আপস করা হয়েছে, তবে আপনি ম্যাকওএস এক্স বা উইন্ডোজ 95 চালাচ্ছেন কিনা তা বিবেচ্য নয়, আপনি এমন একটি সার্ভার অ্যাক্সেস করছেন যা সার্ভারটি আপনার সম্পর্কে যে কোনও তথ্য ফাঁস করে দিতে পারে। আপনি যদি নিজের ম্যাকটি সার্ভার হিসাবে ব্যবহার করেন তবে এটি আগ্রহী।
gnasher729

2
সত্য না. দ্য কাজে লাগান ব্যবহার করা যেতে পারে দ্বারা দূষিত সার্ভার বিরুদ্ধে যা সংযোগ স্থাপনে দ্বারা OpenSSL ব্যবহার ক্লায়েন্ট।
মাইকেল হ্যাম্পটন

3
@ gnasher729 আপনি যে পয়েন্টটি অনুপস্থিত অনুভব করছেন সে সম্পর্কে আপনি আলাদা প্রশ্ন জিজ্ঞাসা করার কোনও কারণ নেই। এই প্রশ্নোত্তরটি সংকীর্ণ এবং কোন প্রোগ্রামিং বাগের মাধ্যমে ওএস এক্স এর সংস্করণগুলিতে তাদের মেমরির সামগ্রীগুলি নেটওয়ার্কের কাছে উন্মোচিত হতে পারে তার উপর দৃষ্টি নিবদ্ধ করে। এটি কোনও ম্যাক ব্যবহারকারী বা এমনকি কোনও বৃহত্তর চিত্র সম্পর্কে সাধারণ ঝুঁকি মূল্যায়ন হিসাবে বোঝানো হয়নি।
bmike

উত্তর:


63

ওএস এক্স এর কোনও সংস্করণ প্রভাবিত হয় না (আইওএসও আক্রান্ত হয় না)। কেবলমাত্র একটি তৃতীয় পক্ষের অ্যাপ্লিকেশন বা পরিবর্তনটি ম্যাক বা ওএস এক্স প্রোগ্রামের ফলে ওপেনএসএসএল সংস্করণ 1.0.x এ দুর্বলতা / বাগ থাকতে পারে


অ্যাপল এর আগে না হলে ২০১২ এর ডিসেম্বরে ওএসএসএলে ওপেনএসএসএলকে অবমূল্যায়ন করে। ওপেনএসএসএলের এমন কোনও সংস্করণ যা CVE-2014-0160 (ওরফে দি হার্টবেলড বাগ ) এর পক্ষে ঝুঁকিপূর্ণ নয়

অ্যাপল বেশ কয়েকটি বিকল্প অ্যাপ্লিকেশন ইন্টারফেস সরবরাহ করে যা ম্যাক বিকাশকারীদের এসএসএল সরবরাহ করে এবং ওপেনএসএসএল সম্পর্কে এই কথাটি বলে:

ওপেনএসএসএল সংস্করণ থেকে সংস্করণে স্থিতিশীল এপিআই সরবরাহ করে না। এই কারণে, যদিও ওএস এক্স ওপেনএসএসএল লাইব্রেরি সরবরাহ করে, ওএস এক্সের ওপেনএসএসএল লাইব্রেরিগুলি হ্রাস করা হয়, এবং ওপেনএসএসএল কখনও আইওএসের অংশ হিসাবে সরবরাহ করা হয়নি। অ্যাপ্লিকেশনগুলির মাধ্যমে ওএস এক্স ওপেনএসএসএল লাইব্রেরিগুলির ব্যবহার কঠোরভাবে নিরুৎসাহিত করা হয়েছে।

বিশেষ করে, সর্বশেষ দ্বারা OpenSSL সংস্করণ অ্যাপল দ্বারা বিক্রী হয় দ্বারা OpenSSL 0.9.8y 5 ফেব্রুয়ারী 2013 যা ফিরে লাইব্রেরির অ্যাপলের সংস্করণের জন্য কোডে বৈশিষ্ট্যসমূহ নিয়ে আসা OpenSSL- এর নতুন সংস্করণ থেকে বাগ আছে মনে হচ্ছে না।

এই ডকুমেন্টেশনের পিডিএফ বিকাশকারীদের এবং কিছু অংশ যা পেশাদারদের জন্য বা সুরক্ষিত মনের ব্যবহারকারীদের জন্য সুস্পষ্ট লিখিত পরামর্শ রয়েছে।

এটি বিবেচনা করে, কেবলমাত্র অবশিষ্ট সমস্যাটি অতিরিক্ত সফ্টওয়্যার যা ওপেনএসএসএল এর বিরুদ্ধে নির্মিত হয়েছিল, যেমন ওপেনএসএসএল এর প্যাচড 1.x সংস্করণে আপডেট করার জন্য হোমব্রিউ (এর brew updateপরে brew upgrade) বা ম্যাকপোর্টস ( port self updateতারপরে port upgrade openssl) কয়েকটি।

এছাড়াও, ওপেনএসএল নামের ফাইলগুলি পরীক্ষা করার জন্য আপনি এমডিফাইন্ড / এমডিএলএস ব্যবহার করতে পারেন যদি অ্যাপল যে অ্যাপ্লিকেশনটি সুরক্ষিত করে সেই অ্যাপ্লিকেশনটি ওএস এক্স এর সাথে চালিত সংস্করণের উপর নির্ভর করে তার পরামর্শ অনুসারে সেই লাইব্রেরিটিকে বান্ডিল করে যে অ্যাপ্লিকেশন সুপারিশ করে case

for ff in `mdfind kMDItemFSName = "openssl"`; do echo "#### $ff"; mdls $ff | grep kMDItemKind; done

8
যারা ম্যাকপোর্টস ব্যবহার করেন, তারা পাশাপাশি আপডেটেড ওপেনএসএসএল প্রকাশ করেছেন। চলমান port selfupdateদ্বারা অনুসরণ port upgrade opensslআপনি ঠিক করতে 1.0.1g সংস্করণ পেতে হবে।
coredumperror

1
@ কোরডাম্পরর এর জন্য ধন্যবাদ - আমি উত্তরে আপনার আদেশগুলি এম্বেড করেছি যাতে লোকেরা এটিকে হোমব্রিউ "রেসিপি" এর ঠিক ঠিক পরে দেখতে পারে।
বিমিক

এটিও লক্ষণীয় যে অ্যাপলের ক্লায়েন্ট সফ্টওয়্যার ওপেনএসএসএল নয় , অ্যাপলের নিজস্ব কোড সিকিউর ট্রান্সপোর্ট ব্যবহার করে ; 'নেট'র সাথে যোগাযোগের জন্য কোকো বা কোর ফাউন্ডেশন এপিআই ব্যবহার করে যে কোনও সফ্টওয়্যার একই হয়।
অ্যালিস্টায়ার

কৌতূহল: আপনি জানেন কেন অ্যাপল ওপেনএসএসএল ব্যবহার বন্ধ করে দিয়েছে?
রবার্তো


16

আমি openssl versionপ্রতিটি ম্যাকের উপর দৌড়েছি আমি 1 এ আমার হাত পেতে পেরেছিলাম এবং তাদের সকলেরই প্রদর্শন:

OpenSSL 0.9.8y 5 Feb 2013

… বর্তমানের সর্বশেষতম সংস্করণ সহ: ওএস এক্স ১০.৯.২।

অতএব আমি উপসংহারে আসতে পারি যে ওএস এক্সের কোনও সংস্করণ হার্টবেল্ড দ্বারা প্রভাবিত হয় না।

1 এবং এছাড়াও আমি না পারলাম এবং কেবল এসএসএইচ করেছি - এখনও পরীক্ষিত হলেও, উত্পাদন মেশিনগুলি গুরুত্বপূর্ণ! সব মিলিয়ে আমি ওএস এক্স এর বিভিন্ন সংস্করণ সহ প্রায় 30 টি মেশিন পরীক্ষা করেছি


> টিএলএস হার্টবিট এক্সটেনশনের হ্যান্ডলিংয়ে একটি অনুপস্থিত সীমানা যাচাই করা কোনও সংযুক্ত ক্লায়েন্ট বা সার্ভারে k৪ কিলোমিটারের মেমরির প্রকাশ করতে ব্যবহার করা যেতে পারে। > ** OpenSSL- এর শুধু 1.0.1 এবং 1.0.2-বিটা রিলিজ 1.0.1f এবং 1.0.2-beta1 সহ প্রভাবিত হয়। ** মাধ্যমে openssl.org , (জোর দেওয়া যোগ)। গ্রাগসাইড যেমনটি বলেছে ...
দ্বিওয়াইট

@dwightk প্রশ্নটি ছিল ওএস এক্স এর কোন সংস্করণে প্রভাবিত ওপেনএসএসএল সংস্করণগুলির মধ্যে একটি রয়েছে। ওপেনএসএসএল এর যে সংস্করণগুলি প্রভাবিত হয়েছে সেগুলি সুপরিচিত, যদিও ধন্যবাদ।
MDMoore313

10

ওপেনএসএসএল-এর প্রভাবিত রিলিজগুলি ওএস এক্স না পাঠালেও openssl versionতৃতীয় পক্ষের প্যাকেজের অংশ হিসাবে কেউ ইনস্টল করা থাকতে পারে এমন ক্ষেত্রে এটি করার জন্য দৃ strongly়ভাবে উত্সাহ দেওয়া হয়েছে।

উদাহরণস্বরূপ, আমার কম্পিউটারটি জানিয়েছিল OpenSSL 1.0.1f 6 Jan 2014কারণ এটি ম্যাকপোর্টের মাধ্যমে ইনস্টল করা কোনও কিছুর নির্ভরতা হিসাবে অন্তর্ভুক্ত ছিল। sudo port upgrade outdatedঅবশ্যই এটি সমাধান করুন।


3
ওএস এক্স এটি (ওএসএক্স নয়)।
পিটার মর্টেনসেন

@ পিটার মর্টেনসেন: স্থির :)
ড্যানিয়েল পারভেন

এবং, আপনার যদি 1.x থাকে তবে আদর্শভাবে আপনি OpenSSL 1.0.1g 7 Apr 2014নিরাপদ / প্যাচযুক্ত সংস্করণটি দেখতে পাবেন ।
drfrogsplat
আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.