• [^] # Re: Debian Jessie

    Posté par . En réponse à la dépêche Nouvelle vulnérabilité dans l’implémentation OpenSSL. Évalué à 3.

    Bon, pour les impatients comme moi, vous pouvez repackager openssl pour jessie en le compilant avec l'option -DOPENSSL_NO_HEARTBEATS

    bash$ apt-get source openssl
    bash$ cd openssl-1.0.1f
    bash$ vi Configure

    j'ai rajouté ligne 1519 après :
    cflags.=" -DOPENSSL_BN_ASM_GF2m" if ($bn_obj =~ /-gf2m/);

    la ligne :
    $cflags.=" -DOPENSSL_NO_HEARTBEATS";

    ensuite :

    bash$ dpkg-buildpackage -b -D

    rajoutez -j(nombre de coeur) pour aller plus vite

    bash$ cd ...

    Vous trouverez 2 package .deb créés :

    bash$ dpkg -i openssl_1.0.1f-1_amd64.deb libssl1.0.0_1.0.1f-1_amd64.deb

    Redémarrez votre service apache.

    En utilisant cet outil python http://s3.jspenguin.org/ssltest.py vous pourrez valider que votre serveur n'est plus vulnérable.

    No heartbeat response received, server likely not vulnerable