
CloudPassage Halo-Richtlinie zur Erkennung der Schwachstelle CVE-2014-3566 (auch bekannt als POODLE)
##Mangy Beast
Wir werden nicht die kleinsten Details von CVE-2014-3566, auch bekannt als POODLE, wiederholen. Wenn Sie hierher gefunden haben, suchen Sie wahrscheinlich nach einer Methode zur zuverlässigen Erkennung und Behebung.
Hintergrund: POODLE betrifft das Secure Sockets Layer (SSL)-Protokoll Version 3. Die Gefahr besteht darin, dass ein Angreifer, der den Netzwerkverkehr manipulieren und Pakete aus einem SSLv3-verschlüsselten Datenstrom abfangen kann, potenziell die wiederholten Inhalte des Datenstroms (wie einen Sitzungsschlüssel in einem Cookie) ermitteln kann.
Erkennung: Laden Sie die am Ende dieses Artikels verlinkten JSON-Richtliniendateien herunter und laden Sie sie in Ihr Halo-Portal-Konto hoch. Weisen Sie die Richtlinie einer Gruppe zu, die unterstützte Workload-Images enthält (siehe unterstützte Plattformen unten), und erzwingen Sie einen Scan über alle Verdächtigen.
Linux-Hinweise Beachten Sie, dass es zwei Konfigurationselementprüfungen gibt, die für Workloads, die mod_nss ausführen, in Konflikt geraten. Frühere Versionen haben nicht die gleiche breite TLS-Unterstützung wie neuere Versionen. Wenn Sie also Warnungen von den mod_nss-Prüfungen sehen, müssen Sie möglicherweise diejenige deaktivieren, die nicht auf Ihre Workloads zutrifft. Wenn Sie gegen mehrere Betriebssystemversionen scannen (z. B. RHEL5.10 und RHEL6.5), sollten Sie diese Richtlinie klonen und die unpassende Regel für jeden Anwendungsfall deaktivieren.
Windows-Hinweise Da der Windows-Registrierungspfad zum Deaktivieren von SSLv3 nicht existiert, zeigt die Prüfung 'unbestimmt' an. In diesem Fall gilt unbestimmt = anfällig, da das Standardverhalten des Windows Server-Betriebssystems die Aktivierung von SSLv3 ist.
Behebung: Deaktivieren Sie die unsicheren Protokollversionen in Ihren Apache-Konfigurationen. Einzelheiten finden Sie in den Behebungsanweisungen innerhalb der Richtlinie.
Unterstützte Plattformen: RHEL-ähnliche Betriebssysteme, die Apache ausführen (getestet auf CentOS und Oracle Linux Versionen 5.10 und 6.5), Windows Server 2008 und Windows Server 2012
Dateien:
cve-2014-3566-poodle-rpm-based-distributions.policy.json
cve-2014-3566-poodle-windows-server-2008-2012.policy.json