在 Linux 上用 OpenSSL 检测“漏洞”,通常分两层:
下面按常见场景说明。
openssl version
对照已知漏洞版本(示例):
# Debian / Ubuntu
apt list --upgradable | grep openssl
sudo apt update
sudo apt upgrade openssl
# RHEL / CentOS
rpm -q openssl
yum update openssl
# 或
dnf update openssl
sudo lynis audit system
oscap oval eval --results results.xml ssg-CentOS.xml
openssl s_client -connect example.com:443
查看:
openssl s_client -connect example.com:443 -ssl3
openssl s_client -connect example.com:443 -tls1
echo | openssl s_client -connect example.com:443 | openssl x509 -noout -text
git clone https://github.com/drwetter/testssl.sh
cd testssl.sh
./testssl.sh example.com
可检测:
nmap --script ssl-enum-ciphers -p 443 example.com
| 漏洞 | 影响版本 | 说明 |
|---|---|---|
| Heartbleed | 1.0.1–1.0.1f | 内存泄露 |
| POODLE | SSLv3 | 协议漏洞 |
| CVE-2016-2107 | 1.0.1–1.0.2 | Padding oracle |
| CVE-2022-3602 | 3.0.4 | 缓冲区溢出 |
如果你愿意,可以告诉我:
我可以给你更精确的命令。