
سياسة CloudPassage Halo للكشف عن الثغرة الأمنية CVE-2014-3566 (المعروفة باسم POODLE)
===========
لن نعيد سرد التفاصيل الدقيقة لـ CVE-2014-3566، والمعروفة باسم POODLE. إذا وصلت إلى هنا، فمن المحتمل أنك تبحث عن طريقة موثوقة للكشف عن هذه الثغرة ومعالجتها.
الخلفية: تؤثر POODLE على الإصدار 3 من بروتوكول طبقة المقابس الآمنة (SSL). يكمن الخطر في أن المهاجم الذي يمكنه التلاعب بحركة مرور الشبكة واعتراض الحزم من تدفق بيانات مشفر بـ SSLv3 يمكنه تحديد المحتويات المتكررة لتدفق البيانات (مثل مفتاح الجلسة في ملف تعريف الارتباط).
الكشف: قم بتنزيل ملفات سياسة json المرتبطة في نهاية هذه المقالة ورفعها إلى حساب بوابة Halo الخاص بك. قم بتعيين السياسة لمجموعة تحتوي على أحمال العمل المدعومة (انظر المنصات المدعومة أدناه) وفرض فحص على جميع المشتبه بهم.
ملاحظات لينكس: ضع في اعتبارك أن هناك فحصين لعناصر التكوين سيتعارضان مع أحمال العمل التي تشغل mod_nss. الإصدارات الأقدم لا تدعم TLS بنفس اتساع الإصدارات الأحدث، لذا إذا رأيت تنبيهات من مجموعة فحوصات mod_nss، فقد تحتاج إلى تعطيل الفحص الذي لا ينطبق على أحمال العمل لديك. إذا كنت تفحص إصدارات متعددة من أنظمة التشغيل (مثل RHEL5.10 و RHEL6.5)، فيجب عليك استنساخ هذه السياسة وتعطيل القاعدة غير المناسبة لكل حالة استخدام.
ملاحظات ويندوز: نظرًا لأن مسار التسجيل في ويندوز لتعطيل SSLv3 غير موجود، سيظهر الفحص على أنه 'غير محدد'. في هذه الحالة، غير محدد = ضعيف لأن السلوك الافتراضي لنظام تشغيل Windows Server هو تمكين SSLv3.
المعالجة: قم بتعطيل إصدارات البروتوكول غير الآمنة في تكوينات Apache الخاصة بك. يمكن العثور على تفاصيل محددة في تعليمات المعالجة داخل السياسة.
المنصات المدعومة: أنظمة تشغيل مشتقة من RHEL تعمل بنظام Apache (تم اختبارها على CentOS و Oracle Linux الإصدارين 5.10 و 6.5)، Windows Server 2008، و Windows Server 2012
الملفات:
cve-2014-3566-poodle-rpm-based-distributions.policy.json
cve-2014-3566-poodle-windows-server-2008-2012.policy.json