Чи впливає Heartbleed на AWS-пружний балансир навантаження?


19

Уразливість OpenSSL Heartbleed ( http://heartbleed.com/ ) впливає на OpenSSL 1.0.1 - 1.0.1f (включно)

Я використовую Amazon Elastic Load Balancer, щоб припинити свої SSL-з'єднання. Чи вразливий ELB?


Я сам намагався отримати пряму відповідь на це. Ця публікація на форумі передбачає "так" , але це не з офіційного джерела, тому я не впевнений, наскільки я їй довіряю (за винятком того, що коли я сумніваюся, я схиляюся до того, що я буду скомпрометований над безпечним).
voretaq7

Чи є доступний код POC для його використання, тому нам не доведеться чекати відповідей постачальників / довіряти?
Марк Вагнер

http://possible.lv/tools/hb/ перевірить, чи ввімкнено серцебиття, але не може виявити різницю між виправленими та непатронними версіями. http://filippo.io/Heartbleed/ стверджує, що це справжня POC, і, здавалося, працює у моєму випадку, але його сервер забився, і автор не розмістив джерело.
розчинна риба

1
Filippo.io опублікував на сторінці посилання " вилазити
Бен

Відповіді:


32

Оновлення 04.09.2014 1:00 EST

Amazon заявив, що всі балансири навантаження на пружність були оновлені і тепер вони вразливіші. Вони також рекомендують обертові серти.

Оновлення 04.04.2014 14:56 CST

Amazon заявив, що всі балансири навантаження на пружність, крім тих, що знаходяться в US-EAST-1, були оновлені, і переважна більшість таких в US-EAST-1 були оновлені.

Оновлення 08.04.2014 21:58 PST

Amazon підтвердив, що це впливає на платформу ELB і зараз працює над пом’якшенням експлуатації. Дивіться посилання нижче для офіційної відповіді.


Так. швидше за все . Кілька людей заявили, що отримали відповіді від Amazon про те, що ELB впливає на це питання. Відверто кажучи, на це впливає більшість програм SSL, за винятком Cloudflare, який, схоже, отримав раннє попередження.

Докази, що свідчать про таке:

https://forums.aws.amazon.com/thread.jspa?threadID=149690#jive-message-535248

Дивись також:

http://aws.amazon.com/security/security-bulletins/aws-services-update-to-address-openssl-vulnerability/

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.