使用 Tomcat Native 和 APR 的 Apache Tomcat 服务器是否容易受到 HeartBleed OpenSSL 错误的影响,或者这一层是否隔离了它们? http://tomcat.apache.org/native-doc/
HeartBleed OpenSSL 错误信息:http ://heartbleed.com/
在我的 Apache Tomcat 服务器上,我有:
- 易受攻击的 OpenSSL 版本
- 建造和安装 APR
- 使用--with-apr和--with-ssl构建和安装 Tomcat Native
- Tomcat 直接处理请求。端口 443 上的连接器配置有 SSLEnabled、SSLProtocol、SSLCipherSuite、SSLCertificateFile、SSLCertificateKeyFile、SSLCertificateChainFile 属性
- SSLProtocol="-ALL +SSLv3 +TLSv1"
- SSLCipherSuite="ALL:!aNULL:!eNULL:!ADH:RC4+RSA:+HIGH:+MEDIUM:!LOW:!SSLv2:!EXPORT"
问题:
- Tomcat、APR 或 Tomcat Native 的版本对漏洞有影响吗?
- SSLProtocol 或 SSLCipherSuite 值是否会影响漏洞?