在 Debian 上“修复 OpenSSL 漏洞”通常不是重新编译 OpenSSL,而是升级系统提供的 OpenSSL 软件包。下面按常见场景说明。
openssl version
dpkg -l | grep openssl
apt-cache policy openssl libssl3
(Debian 11/12 通常是 libssl3,老版本可能是 libssl1.1)
sudo apt update
sudo apt upgrade openssl libssl3
或整体升级安全更新:
sudo apt upgrade
openssl version
dpkg -l | grep libssl
✅ Debian 的安全更新会 backport 修复,版本号不一定变到最新上游,但漏洞已修。
编辑:
sudo nano /etc/apt/sources.list
确保有(示例 Debian 12):
deb http://security.debian.org/debian-security bookworm-security main
然后:
sudo apt update
升级后,正在运行的服务不会自动加载新库:
sudo systemctl restart ssh
sudo systemctl restart nginx
sudo systemctl restart apache2
sudo systemctl restart postfix
检查哪些进程仍在使用旧库:
sudo lsof | grep libssl | grep deleted
如果是 /usr/local/openssl:
如 Debian 9/10 已停止支持:
bullseye/bookworm backport例如 CVE:
apt-listbugs list openssl
或参考: https://security-tracker.debian.org/tracker/source-package/openssl
Debian 修复 OpenSSL 漏洞 = apt 升级 + 重启服务,不要手动编译。
如果你愿意,可以告诉我:
cat /etc/debian_version)openssl version 输出我可以给你精确命令。