56 votos

¿Qué versiones de OS X son afectados por Heartbleed?

¿Qué versiones de OS X vienen por defecto con el afectado versiones de OpenSSL?

Todo el tráfico de Internet ahora se tapan con la misma información genérica en lo que respecta a la Heartbleed bug, sin ninguna atención a la Macintosh en el medio ambiente. Estoy buscando información sobre el cliente Mac OS X y Mac OS X server. Ahora no es práctico para mi, para comprobar todos los equipos en el medio ambiente específicas de la versión de OpenSSL, pero ya tengo el Mac OS X versión de la información para las máquinas afectadas.

64voto

Oskar Puntos 1242

Ninguna de las versiones de OS X son afectados (ni iOS afectados). Sólo instalar una aplicación de terceros o modificación resultaría en un Mac OS X programa que la vulnerabilidad / bug en OpenSSL a la versión 1.0.x


Apple obsoleto OpenSSL en OS X en diciembre de 2012, si no antes. No hay ninguna versión de OpenSSL que es vulnerable a la CVE-2014-0160 (un.k.el Heartbleed Bug)

Apple ofrece varias alternativas de aplicación de interfaces que proporcionan SSL para los desarrolladores para Mac y que tiene esto que decir acerca de OpenSSL:

OpenSSL no proporciona una API estable de versión a versión. Por esta razón, aunque OS X proporciona bibliotecas OpenSSL, las bibliotecas OpenSSL en OS X están en desuso, y OpenSSL nunca ha sido proporcionada como parte de iOS. El uso del OS X bibliotecas OpenSSL las aplicaciones se recomienda.

En concreto, la última versión de OpenSSL enviado por Apple es OpenSSL 0.9.8 y 5 de Febrero de 2013 , que no parecen tener el bug de las nuevas versiones de OpenSSL espalda portado el código de Apple con la versión de la biblioteca.

El PDF de esta documentación tiene algunas claramente escrita para los desarrolladores y algunas de las secciones que es útil para los profesionales o la seguridad de la mentalidad del usuario así.

Teniendo en cuenta esto, el único problema sería que el software adicional que se construyeron en contra de OpenSSL, por ejemplo, varias de Homebrew (brew update , seguido por brew upgrade) o MacPorts (port self update , seguido por port upgrade openssl) para actualizar a la revisión 1.x versión de openSSL.

Además, puede utilizar mdfind/millones de dólares para comprobar los archivos con el nombre openssl en caso de tener otras aplicaciones que el conjunto de la biblioteca como Apple recomienda en lugar de depender de la "caja fuerte" de la versión de Apple todavía se suministra con OS X.

for ff in `mdfind kMDItemFSName = "openssl"`; do echo "#### $ff"; mdls $ff | grep kMDItemKind; done

17voto

siva Puntos 23

He corrido openssl version en todos los Mac que pude tener en mis manos en1 y todos ellos muestran:

OpenSSL 0.9.8y 5 Feb 2013

...incluyendo la actual versión más reciente: OS X 10.9.2.

Por lo tanto se puede concluir que no existe una versión de OS X se ve afectado por Heartbleed.

1 y también que yo no podía y sólo tenía SSH - todavía probado aunque, máquinas de producción son importantes! Todos en todos los que he probado alrededor de 30 máquinas con varias versiones de OS X.

11voto

ormaaj Puntos 231

Mientras que OS X no se suministran con las versiones afectadas de OpenSSL, todavía fuertemente alentados a hacer una openssl version en caso de que uno puede haber sido instalado como parte de un paquete de terceros.

Por ejemplo, mi equipo informó OpenSSL 1.0.1f 6 Jan 2014 debido a que se ha incluido como una dependencia de algo que yo había instalado a través de MacPorts. sudo port upgrade outdated resuelto esto, por supuesto.

AppleAyuda.com

AppleAyuda es una comunidad de usuarios de los productos de Apple en la que puedes resolver tus problemas y dudas.
Puedes consultar las preguntas de otros usuarios, hacer tus propias preguntas o resolver las de los demás.

Powered by:

X