【发布时间】:2014-12-13 07:35:38
【问题描述】:
关于 POODLE 漏洞,如果我理解正确的话,它需要客户端在无法与使用服务器所宣传的更高版本协议的服务器建立安全通道时自动将 TLS 协议降级到 SSLv3。
常见的 java HTTP 客户端库,特别是 javax.net.ssl.HttpsURLConnection 和 Apache HttpClient,是否会在无法与服务器建立 TLS 会话时自动降级 TLS 协议?如果不是,我是否正确,除非 (a) 服务器仅支持 SSLv3,或者 (b) 更高级别的逻辑执行降级,否则他们可以免受 POODLE 攻击?
我正在寻找类似 @987654321@ 的东西,但适用于 Java 客户端。
【问题讨论】:
-
参考我在 [Disable SSLv3 in HttpsUrlConnection in Android][1] [1]: stackoverflow.com/a/29946540/934560
标签: java security https apache-httpclient-4.x poodle-attack