【问题标题】:Poodle Vulnerability in Centos 5Centos 5 中的贵宾犬漏洞
【发布时间】:2014-11-03 13:04:19
【问题描述】:

我正在运行带有 openssl-0.9.8e-22.el5_11 的 centos 5.7,它受到 poodle 漏洞的影响。因此,为了解决这个问题,我将我的 openssl 版本升级到 openssl-0.9.8e-31.el5_11。

我已经通过更新日志确认,上述版本中可以修复 poodle 漏洞。

[root]# rpm -qa --changelog openssl | grep CVE
- add support for fallback SCSV to partially mitigate CVE-2014-3566
- fix CVE-2014-0221 - recursion in DTLS code leading to DoS
- fix CVE-2014-3505 - doublefree in DTLS packet processing
- fix CVE-2014-3506 - avoid memory exhaustion in DTLS
- fix CVE-2014-3508 - fix OID handling to avoid information leak

但是,根据以下测试,我的系统仍然使用 SSLv3。

[root]# nmap --script ssl-enum-ciphers -p 443 10.197.65.190

Starting Nmap 5.51
Nmap scan report for 10.197.65.190
Host is up (0.00071s latency).
PORT STATE SERVICE
443/tcp open
| ssl-enum-ciphers:
| SSLv3
| Ciphers (
| TLS_DHE_RSA_WITH_3DES_EDE_CBC_SHA
| TLS_DHE_RSA_WITH_AES_128_CBC_SHA
| TLS_DHE_RSA_WITH_AES_256_CBC_SHA
| TLS_RSA_WITH_3DES_EDE_CBC_SHA
| TLS_RSA_WITH_AES_128_CBC_SHA
| TLS_RSA_WITH_AES_256_CBC_SHA
| TLS_RSA_WITH_RC4_128_MD5
| TLS_RSA_WITH_RC4_128_SHA
| Compressors (1)
| uncompressed
| TLSv1.0
| Ciphers (
| TLS_DHE_RSA_WITH_3DES_EDE_CBC_SHA
| TLS_DHE_RSA_WITH_AES_128_CBC_SHA
| TLS_DHE_RSA_WITH_AES_256_CBC_SHA
| TLS_RSA_WITH_3DES_EDE_CBC_SHA
| TLS_RSA_WITH_AES_128_CBC_SHA
| TLS_RSA_WITH_AES_256_CBC_SHA
| TLS_RSA_WITH_RC4_128_MD5
| TLS_RSA_WITH_RC4_128_SHA
| Compressors (1)
|_ uncompressed

Nmap 完成:1.28 秒内扫描了 1 个 IP 地址(1 个主机启动)

我在这里有点困惑。openssl-0.9.8e-31.el5_11 中是否真的修复了贵宾犬漏洞。

对此的任何帮助将不胜感激。

【问题讨论】:

  • “我们将不胜感激任何帮助” - 究竟是什么问题? Stack Overflow 是一个编程和开发问答网站。而且我无法弄清楚这里的编程问题是什么。
  • Stack Overflow 是一个编程和开发问题的网站。这个问题似乎离题了,因为它与编程或开发无关。请参阅帮助中心的What topics can I ask about here。也许Super UserUnix & Linux Stack Exchange 会是一个更好的提问地点。

标签: linux ssl openssl centos poodle-attack


【解决方案1】:

openssl 的升级不会修复 POODLE,因为 POODLE 是 SSL 3.0 中的设计缺陷,而不是 OpenSSL 中的错误。升级所做的只是添加一个选项,该选项可用作服务器来检测客户端的协议降级尝试。

真正的解决办法是在所有使用 OpenSSL 库的应用程序中禁用 SSL 3.0。

【讨论】:

  • 感谢您的回答。但在互联网上,我发现 openssl 0.9.8zc 包含此问题的修复程序。这是真的吗?甚至 0.9.8zc 也只会阻止来自客户端的 MITM 降级尝试
  • 再一次,没有修复,因为这是一个设计问题,即 SSL 3.0 无法修复损坏。回退 SCSV 选项仅有助于检测降级攻击,但前提是客户端和服务器支持此选项。有关更多详细信息,请参阅askubuntu.com/questions/537196/…
  • web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-3568 根据上面的链接,openssl 是使用 no-sslv3 选项构建的,以禁用服务器对 sslv3 的支持。能否请您也澄清一下。抱歉,您一直问同样的问题。
  • 此链接仅表明 OpenSSL 未正确执行 -no-ssl3 构建选项。这是一个可以使用但在构建 OpenSSL 时不需要使用的选项。默认是使用 SSL3.0 支持构建的。此链接没有说明您使用的 OpenSSL rpm 是如何构建的,您引用的更改描述也没有说明禁用对 SSL 3.0 的支持。
  • 可以在不禁用 SSLv3 的情况下缓解 POODLE,因为 POODLE 仅影响 CBC 密码套件。您可以使用 RC4 密码保留 SSLv3,但它也有其弱点......
猜你喜欢
  • 1970-01-01
  • 2023-04-06
  • 2014-12-24
  • 2014-12-27
  • 2014-12-28
  • 1970-01-01
  • 2014-12-10
  • 1970-01-01
  • 2018-05-15
相关资源
最近更新 更多