Centos 7 OpenSSL1.0.2K 动态库升级1.0.2U

网上不少文档说怎么升级openssl,经过实际测试发现都是假升级,也就是openssl的命令工具本身升级,SSL动态链接库是没有升级的,
如出现openssl漏洞,想要升级到最新的版本规避,无法通过普通的模式升级达到规避漏洞的效果,因为linux ld工具并不会将新编译出来的so链接到其他应用当中去,比如已经编译好的nginx,此时要全部重新编译,个人进行了一些测试和分析,可以有一种方法可以实现,记录一下。

注意:1.1.1版本和1.02版本的差异比较大,如果只是为了修复补丁,建议1.02最新版本即可,强制升到1.1.1没测试,但是隐隐的感觉不太好。

实际步骤记录为:

1.下载软件包:

     https://www.openssl.org/source/old/1.0.2/openssl-1.0.2u.tar.gz

2.安装编译工具

  sudo yum group install 'Development Tools'
  sudo yum install perl-core zlib-devel -y

3.生成版本信息文件

以下部分是其他网上文档没有提的

Linux发行版会在so动态链接库中加入版本信息,应用在启动的时候,动态连接器会根据应用ELF文件中符号表中的信息,将应用和so文件进行动态链接,如应用在编译的时候,引用的外部so文件符号表是带版本信息的,那么在ld的时候,会匹配应用符号表中的版本信息以及so文件中的版本信息是否一致,经典开源三部曲config/make all/make install出来so文并不带版本信息,所以无法被系统的其他组件调用,如果强制替换,会造成系统其他组件工作不正常。 (可能有让ld忽略版本的方法,没找到)

另外在centos中,版本和源码网站的是不一致的,比如libssl,在centos7 so符号表中的版本号为libssl.so.10,是libssl.so.1.0.2k通过ln创建了一个hlink为libssl.so.10。

下面是一种可以实现的歪门邪道:

思路是通过读取1.02k版本so的符号表信息,创建version-script 文件加入config流程,使编译出来的so文件具备和centos发行版中的so文件一致的符号版本信息,就可以被调用了,先整理原so中的符号版本,使用下面的命令:

readelf -s libssl.so.1.0.2k |grep "@@" |awk -F "@@" '{print $2}'|sort|uniq -c 
readelf -s libcrypto.so.1.0.2k |grep "@@" |awk -F "@@" '{print $2}'|sort|uniq -c 

整理出一共四个符号版本号,然后分别整理出所有的符号列表

获取版本为OPENSSL_1.0.1_EC 的符号列表

1.1 readelf -s libcrypto.so.1.0.2k|grep OPENSSL_1.0.1_EC|awk -F "@@" '{print $1}' | awk '{print $8";"}'

获取版本为OPENSSL_1.0.2 的符号列表

1.2 readelf -s libcrypto.so.1.0.2k|grep OPENSSL_1.0.2|awk -F "@@" '{print $1}' | awk '{print $8}'

获取版本为libssl.so.10的 符号列表:

  1.3 readelf -s libssl.so.1.0.2k|grep libssl.so.10|awk -F "@@" '{print $1}' |awk '{print $8";"}'

获取版本为 libcrypto.so.10的符号列表

  1.4 readelf -s libssl.so.1.0.2k|grep libcrypto.so.10 |awk -F "@@" '{print $1}' |awk '{print $8";"}'

创建version.map文件

libssl.so.10 {
 global :
 == 此处添加1.3部分的输出内容=
};

OPENSSL_1.0.2 {
 global :
 == 此处添加1.2 部分的输出内容=
};

OPENSSL_1.0.1_EC  {
global :
 == 此处添加1.21部分的输出内容=
}

libcrypto.so.10   {
global :
 == 此处添加1.21部分的输出内容=
}

4.config&make all & make install

./config --prefix=/usr/local --openssldir=/usr/local/openssl shared   -Wl,--version-script=/root/openssl-OpenSSL_1_0_2u/version.map -Wl,-Bsymbolic-functions zlib-dynamic

make all 
make test 
make install 

此后将生成的libssl.so.1.0.0/libcrypt.so.1.0.0 拷贝到/usr/lib64

rm 掉原来的libssl.so.10/libcrypto.so.10 的hardlink ,用新的文件创建两个同名hardlink即可。

验证:

ldd nginx
linux-vdso.so.1 => (0x00007ffdd7516000)
libdl.so.2 => /lib64/libdl.so.2 (0x00007fea42795000)
libpthread.so.0 => /lib64/libpthread.so.0 (0x00007fea42579000)
libcrypt.so.1 => /lib64/libcrypt.so.1 (0x00007fea42342000)
libpcre.so.1 => /lib64/libpcre.so.1 (0x00007fea420e0000)
libssl.so.10 => /lib64/libssl.so.10 (0x00007fea41e6e000)
libcrypto.so.10 => /lib64/libcrypto.so.10 (0x00007fea41a0d000)
libz.so.1 => /lib64/libz.so.1 (0x00007fea417f7000)
libc.so.6 => /lib64/libc.so.6 (0x00007fea4142a000)
/lib64/ld-linux-x86-64.so.2 (0x00007fea42d4e000)
libfreebl3.so => /lib64/libfreebl3.so (0x00007fea41227000)
libgssapi_krb5.so.2 => /lib64/libgssapi_krb5.so.2 (0x00007fea40fda000)
libkrb5.so.3 => /lib64/libkrb5.so.3 (0x00007fea40cf2000)
libcom_err.so.2 => /lib64/libcom_err.so.2 (0x00007fea40aee000)
libk5crypto.so.3 => /lib64/libk5crypto.so.3 (0x00007fea408bb000)
libkrb5support.so.0 => /lib64/libkrb5support.so.0 (0x00007fea406ad000)
libkeyutils.so.1 => /lib64/libkeyutils.so.1 (0x00007fea404a9000)
libresolv.so.2 => /lib64/libresolv.so.2 (0x00007fea40290000)
libselinux.so.1 => /lib64/libselinux.so.1 (0x00007fea40069000)

使用ltrace -l libssl.so.1.0.0 nginx 有如下的输出:

ltrace -l libssl.so.1.0.0 nginx
nginx->SSL_library_init(0x7fe5ecf64760, 0x7fe5ecf64770, 0xffffffff, 0x564af8894b00) = 1
nginx->SSL_load_error_strings(0x7fe5ed5c1be0, 0x7fe5ed6302ed, 0, 0) = 0
nginx->SSL_get_ex_new_index(0, 0, 0, 0) = 0
nginx->SSL_CTX_get_ex_new_index(0, 0, 0, 0) = 0
nginx->SSL_CTX_get_ex_new_index(0, 0, 0, 0) = 1
nginx->SSL_CTX_get_ex_new_index(0, 0, 0, 0) = 2
nginx->SSL_CTX_get_ex_new_index(0, 0, 0, 0) = 3
nginx->SSLv23_method(0x564af88fcc88, 57, 0x564af88fcc80, 0) = 0x7fe5ed841880
nginx->SSL_CTX_new(0x7fe5ed841880, 57, 0x564af88fcc80, 0) = 0x564af88f8650
nginx->SSL_CTX_set_ex_data(0x564af88f8650, 0, 0x564af88fcc80, 0x564af74c0524) = 1
nginx->SSL_CTX_set_ex_data(0x564af88f8650, 3, 0, 0) = 1
nginx->SSL_CTX_ctrl(0x564af88f8650, 32, 1, 0) = 0x1000005
nginx->SSL_CTX_ctrl(0x564af88f8650, 32, 2, 0) = 0x1000007
nginx->SSL_CTX_ctrl(0x564af88f8650, 32, 0, 0) = 0x1000007
nginx->SSL_CTX_ctrl(0x564af88f8650, 32, 32, 0) = 0x1000027
nginx->SSL_CTX_ctrl(0x564af88f8650, 32, 0, 0) = 0x1000027
nginx->SSL_CTX_ctrl(0x564af88f8650, 32, 128, 0) = 0x10000a7

说明nginx已经在没有重新编译的情况下,正常调用ssl的so。

正常来说还是等发行版的patch感觉比较合适,以上是魔改的版本,适合自己用。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 200,667评论 5 472
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 84,361评论 2 377
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 147,700评论 0 333
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,027评论 1 272
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 62,988评论 5 361
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,230评论 1 277
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,705评论 3 393
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,366评论 0 255
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,496评论 1 294
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,405评论 2 317
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,453评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,126评论 3 315
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,725评论 3 303
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,803评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,015评论 1 255
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,514评论 2 346
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,111评论 2 341

推荐阅读更多精彩内容