
Política de CloudPassage Halo para detectar vulnerabilidad a CVE-2014-3566 (también conocido como POODLE)
##Mangy Beast
No vamos a repetir los detalles minuciosos de CVE-2014-3566, también conocido como POODLE. Si has llegado hasta aquí, probablemente estés buscando un método para detectar y remediar de manera confiable.
Antecedentes: POODLE afecta al protocolo Secure Sockets Layer (SSL) versión 3. El peligro es que un atacante que pueda manipular el tráfico de red e interceptar paquetes de un flujo de datos cifrado con SSLv3 puede potencialmente determinar los contenidos repetidos del flujo de datos (como una clave de sesión en una cookie).
Detección: Descargue los archivos de política json vinculados al final de este artículo y súbalos a su cuenta del portal Halo. Asigne la política a un grupo que contenga imágenes de carga de trabajo compatibles (consulte las plataformas compatibles, a continuación) y fuerce un escaneo en todos los sospechosos.
Notas de Linux Tenga en cuenta que hay dos comprobaciones de elementos de configuración que entrarán en conflicto para las cargas de trabajo que ejecutan mod_nss. Las versiones anteriores no tienen un soporte tan amplio de TLS como las versiones más nuevas, por lo que si ve alertas del conjunto de comprobaciones de mod_nss, es posible que deba deshabilitar la que no se aplica a sus cargas de trabajo. Si está escaneando múltiples versiones de SO (RHEL5.10 y RHEL6.5, por ejemplo), debe clonar esta política y deshabilitar la regla inapropiada para cada caso de uso.
Notas de Windows Debido a que la ruta del registro de Windows para deshabilitar SSLv3 no existe, la comprobación mostrará 'indeterminado'. En este caso, indeterminado = vulnerable porque el comportamiento predeterminado del sistema operativo Windows Server es habilitar SSLv3.
Remediación: Deshabilite las versiones de protocolo no seguras en sus configuraciones de Apache. Los detalles específicos se pueden encontrar en las instrucciones de remediación dentro de la política.
Plataformas compatibles: Sistemas operativos similares a RHEL que ejecutan Apache (probados en CentOS y Oracle Linux versiones 5.10 y 6.5), Windows Server 2008 y Windows Server 2012
Archivos:
cve-2014-3566-poodle-rpm-based-distributions.policy.json
cve-2014-3566-poodle-windows-server-2008-2012.policy.json