Есть сервер под CentOS 6.5. Стоить связка Nginx + Apache. Проверил через http://www.ssllabs.com, показало что подвержен уязвимости OpenSSL CCS vulnerability (CVE-2014-0224). Установил из репозитория последнее обновление для OpenSSL, всеравно говорит что уязвим. Есть точно такойже сервер на этой же площадке, проверил на нем, уязвимости нет. Верстия пакета OpenSSL на обоих одинаковая:
Сервер №1
rpm -qi openssl
Name : openssl Relocations: (not relocatable)
Version : 1.0.1e Vendor: CentOS
Release : 30.el6_6.5 Build Date: Tue 20 Jan 2015 06:33:56 PM CET
Install Date: Fri 13 Mar 2015 07:27:33 PM CET Build Host: c6b8.bsys.dev.centos.org
Group : System Environment/Libraries Source RPM: openssl-1.0.1e-30.el6_6.5.src.rpm
Size : 4222195 License: OpenSSL
Signature : RSA/SHA1, Tue 20 Jan 2015 09:38:40 PM CET, Key ID 0946fca2c105b9de
Packager : CentOS BuildSystem <http://bugs.centos.org>
URL : http://www.openssl.org/
Summary : A general purpose cryptography library with TLS implementation
Description :
The OpenSSL toolkit provides support for secure communications between
machines. OpenSSL includes a certificate management tool and shared
libraries which provide various cryptographic algorithms and
protocols.
Сервер №2
rpm -qi openssl
Name : openssl Relocations: (not relocatable)
Version : 1.0.1e Vendor: CentOS
Release : 30.el6_6.5 Build Date: Tue 20 Jan 2015 06:33:56 PM CET
Install Date: Tue 27 Jan 2015 09:20:46 AM CET Build Host: c6b8.bsys.dev.centos.org
Group : System Environment/Libraries Source RPM: openssl-1.0.1e-30.el6_6.5.src.rpm
Size : 4222195 License: OpenSSL
Signature : RSA/SHA1, Tue 20 Jan 2015 09:38:40 PM CET, Key ID 0946fca2c105b9de
Packager : CentOS BuildSystem <http://bugs.centos.org>
URL : http://www.openssl.org/
Summary : A general purpose cryptography library with TLS implementation
Description :
The OpenSSL toolkit provides support for secure communications between
machines. OpenSSL includes a certificate management tool and shared
libraries which provide various cryptographic algorithms and
protocols.
Везде пишут, что в случаи уязвимости нужно обновить пакет openssl. Может я что-то упустил?