¿Qué versiones de OS X vienen por defecto con las versiones afectadas de OpenSSL ?
En este momento, todo el tráfico de Internet está obstruido con la misma información genérica con respecto al error Heartbleed, sin prestar atención a Macintosh en el entorno. Estoy buscando información sobre el cliente Mac OS X y el servidor Mac OS X. En este momento no es práctico para mí verificar todas las Mac en el entorno para su versión específica de OpenSSL , pero ya tengo la información de la versión de Mac OS X para las máquinas afectadas.
Respuestas:
Ninguna versión de OS X se ve afectada (ni tampoco iOS). Solo instalar una aplicación o modificación de terceros daría como resultado que un programa Mac u OS X tenga esa vulnerabilidad / error en OpenSSL versión 1.0.x
Apple desaprobó OpenSSL en OS X en diciembre de 2012, si no antes. Ninguna versión de OpenSSL que sea vulnerable a CVE-2014-0160 (también conocido como Heartbleed Bug )
Apple ofrece varias interfaces de aplicaciones alternativas que proporcionan SSL a los desarrolladores de Mac y tiene esto que decir sobre OpenSSL:
Específicamente, la última versión de OpenSSL enviada por Apple es OpenSSL 0.9.8y 5 de febrero de 2013, que no parece tener el error de las versiones más nuevas de OpenSSL portado de nuevo al código para la versión de Apple de la biblioteca.
El PDF de esta documentación tiene algunos consejos claramente escritos para desarrolladores y algunas secciones que también son útiles para profesionales o usuarios con mentalidad de seguridad.
Teniendo esto en cuenta, el único problema restante sería el software adicional que se creó contra OpenSSL, por ejemplo, varios en Homebrew (
brew update
seguido debrew upgrade
) o MacPorts (port self update
seguido deport upgrade openssl
) para actualizar a la versión parcheada 1.x de openSSL.Además, puede usar mdfind / mdls para verificar los archivos llamados openssl en caso de que tenga otras aplicaciones que agrupen esa biblioteca como recomienda Apple, en lugar de depender de la versión "segura" que Apple todavía incluye con OS X.
fuente
port selfupdate
seguida deport upgrade openssl
le dará la versión 1.0.1g fija.He corrido
openssl version
en cada Mac que pude tener en mis manos 1 y todos muestran:... incluida la última versión actual: OS X 10.9.2.
Por lo tanto, puedo concluir que ninguna versión de OS X se ve afectada por Heartbleed.
1 y también los que no pude y solo tuve SSH, aunque todavía probé, ¡las máquinas de producción son importantes! En general, probé alrededor de 30 máquinas con varias versiones de OS X.
fuente
Si bien OS X no se entrega con las versiones afectadas de OpenSSL, se recomienda encarecidamente que lo haga
openssl version
en caso de que se haya instalado como parte de un paquete de terceros.Por ejemplo, mi computadora informó
OpenSSL 1.0.1f 6 Jan 2014
porque se había incluido como una dependencia de algo que había instalado a través de MacPorts.sudo port upgrade outdated
resuelto esto, por supuesto.fuente
OpenSSL 1.0.1g 7 Apr 2014
la versión segura / parcheada.