【问题标题】:openssl-1.0.0o: undefined symbol: FIPS_modeopenssl-1.0.0o:未定义符号:FIPS_mode
【发布时间】:2015-01-02 19:13:35
【问题描述】:

我正在尝试使用openssl-1.0.0o(我需要使用1.0.0 行,修复openssl POODLE 攻击:https://www.openssl.org/~bodo/ssl-poodle.pdfhttps://www.openssl.org/news/secadv_20141015.txt)。

我已经构建了openssl-1.0.0o RPM,但在安装后,我在尝试从该主机使用ssh/scp 时遇到以下问题:

ssh: symbol lookup error: ssh: undefined symbol: FIPS_mode

我错过了什么吗?我没有看到openssl-1.0.0j 有这样的问题。

【问题讨论】:

    标签: openssl redhat undefined-symbol fips


    【解决方案1】:

    我正在尝试使用 openssl-1.0.0o ...
    ...
    ssh:符号查找错误:ssh:未定义符号:FIPS_mode

    OpenSSL 1.0.0 的密码学从未经过 FIPS 验证,因此该库版本不支持 FIPS(第二个继承自第一个)。您需要迁移 OpenSSL 1.0.1,或者您需要与 OpenSSL 基金会合作以获得 1.0.0 的私有标签验证。

    或者,您可以通过提供缺少的导出来“伪造它”如果您不需要 FIPS 验证。这将包括FIPS_mode_setFIPS_mode 和朋友。您可以在 Appendix I - API Entry Points by Source File 中从 OpenSSL User Guide 2.0 for the FIPS Object Module 获取潜在的 FIPS_* 函数的部分列表。

    相关:OpenSSL 邮件列表中的OpenSSL 1.0.0-fips 29 Mar 2010


    我错过了什么吗?我没有看到 openssl-1.0.0j 有这样的问题。

    嗯...我认为 Red Hat 使用 NSS 进行验证加密。不知道红帽在做什么。

    你确定不是 openssl-1.0.1j 吗?根据ftp.openssl.org/source/,没有openssl-1.0.0j

    【讨论】:

    • 感谢您的详细回复。我将尝试使用 openssl 1.0.1。是的,以前的版本是 1.0.0j - ftp.openssl.org/source/old/1.0.0/openssl-1.0.0j.tar.gz
    • 没问题。我得到的以前的版本是:1.0.0j-fips - 看起来它是由 RedHat 人修补的。我也会尝试修补 1.0.0o。
    • @@Marcin - 我似乎记得关于那个的一些事情(遥远的记忆)。听起来 Red Hat 获得了 OpenSSL 的验证。但他们并没有与世界分享,而是把它留给了自己。 (如果他们共享它,该平台将被列在 OpenSSL 的 1747 证书 (IIRC) 下)。
    • 我已经使用 openssl-fips-2.0.9 构建了 openssl-1.0.1j(根据您的建议),然后用于 SSL 版本的新 openssh 堆栈(6.7p1)与有效标头匹配。它有效!感谢您的支持。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2022-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多