受影響主機 | 10.1.5.117; |
---|---|
詳細描述 | SSL/TLS協議是一個被廣泛使用的加密協議,Bar Mitzvah***實際上是利用了"不變性漏洞",這是RC4算法中的一個缺陷,它能夠在某些情況下泄露SSL/TLS加密流量中的密文,從而將賬戶用戶名密碼,信用卡數據和其他敏感信息泄露給***。 |
解決辦法 | 臨時解決方法: SSL/TLS -------- 1、禁止apache服務器使用RC4加密算法 vi /etc/httpd/conf.d/ssl.conf 修改爲如下配置 SSLCipherSuite HIGH:MEDIUM:!aNULL:!MD5:!RC4 重啓apache服務 2、關於nginx加密算法 1.0.5及以後版本,默認SSL密碼算法是HIGH:!aNULL:!MD5 0.7.65、0.8.20及以後版本,默認SSL密碼算法是HIGH:!ADH:!MD5 0.8.19版本,默認SSL密碼算法是 ALL:!ADH:RC4+RSA:+HIGH:+MEDIUM 0.7.64、0.8.18及以前版本,默認SSL密碼算法是ALL:!ADH:RC4+RSA:+HIGH:+MEDIUM:+LOW:+SSLv2:+EXP 低版本的nginx或沒註釋的可以直接修改域名下ssl相關配置爲 ssl_ciphers "ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES 256-SHA:ECDHE-RSA-AES128-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GC M-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4"; ssl_prefer_server_ciphers on; 需要nginx重新加載服務 3、關於lighttpd加密算法 在配置文件lighttpd.conf中禁用RC4算法,例如: ssl.cipher-list = "EECDH+AESGCM:EDH+AESGCM:ECDHE-RSA-AES128-GCM-SHA256:AES256+EECDH:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:ECDHE-RSA-AES128-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4" 重啓lighttpd 服務。 4、tomcat參考: https://tomcat.apache.org/tomcat-6.0-doc/ssl-howto.html https://tomcat.apache.org/tomcat-7.0-doc/ssl-howto.html 5、瀏覽器手工屏蔽方案 Windows 用戶: 1)完全關閉 Chrome 瀏覽器和Mozilla Firefox瀏覽器 2)複製一個平時打開 Chrome 瀏覽器(Mozilla Firefox瀏覽器)的快捷方式 3)在新的快捷方式上右鍵點擊,進入屬性 4)在「目標」後面的空格中字段的末尾輸入以下命令 --cipher-suite-blacklist=0x0004,0x0005,0xc011,0xc007 Mac OS X 用戶: 1)完全關閉 Chrome 瀏覽器 2)找到本機自帶的終端(Terminal) 3)輸入以下命令:/Applications/Google\ Chrome.app/Contents/MacOS/Google\ Chrome --cipher-suite-blacklist=0x0004,0x0005,0xc011,0xc007 Linux 用戶: 1)完全關閉 Chrome 瀏覽器 2)在終端中輸入以下命令:google-chrome --cipher-suite-blacklist=0x0004,0x0005,0xc011,0xc007 |
威脅分值 | 4.3 |
危險插件 | 否 |
發現日期 | 2015-03-31 |
CVE編號 | CVE-2015-2808 |
BUGTRAQ | 73684,91787 |
NSFOCUS | 30491 |
CNNVD編號 | CNNVD-201503-654 |
CNCVE編號 | CNCVE-20152808 |
CVSS評分 | 4.3 |
CNVD編號 | CNVD-2015-02171 |
SSL/TLS 受誡禮(BAR-MITZVAH)***漏洞(CVE-2015-2808)【原理掃描】
發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.