O JBoss AS 6 é vulnerável ao Heartbleed?

1

Temos uma série de servidores em nuvem executando a edição da comunidade do JBoss AS 6.1.0. Nós restringimos o acesso a esses sistemas usando SSL. Nós geramos um certificado SSL para cada servidor e distribuímos manualmente para o pessoal que precisa de acesso. O servidor é sua própria autoridade de certificação. O certificado não está sendo usado para identificar o servidor para os usuários, mas para identificar os usuários no servidor.

De qualquer forma, o ponto: o JBoss AS 6.1.0 é vulnerável ao Heartbleed? Usamos o openssl para gerar as chaves, mas pelo que entendi o JBoss AS usa o Tomcat / Coyote para fazer o seu https. Eles usam a biblioteca OpenSSL? Como posso corrigir este componente do JBoss especificamente, se for um problema? Infelizmente, atualizar a versão do JBoss não é uma opção.

    
por Len 09.04.2014 / 07:46

2 respostas

1

O Java implementa sua própria pilha de SSL / TLS e não retransmite no OpenSSL ou em qualquer outra biblioteca de implementação de SSL. O JBoss é escrito completamente em Java, então a resposta é não, o JBoss não é afetado pela vulnerabilidade do Heart Bleed.

    
por 09.04.2014 / 14:38
0

Não tem nada a ver com o JBoss. Você só precisa atualizar seu openssl para v1.0.1g ou voltar para o v.98. É altamente provável que eles estejam usando o TLS com o OpenSSL.

    
por 09.04.2014 / 08:34