
Politique CloudPassage Halo pour détecter la vulnérabilité CVE-2014-3566 (alias POODLE)
##Mangy Beast
Nous n'allons pas revenir sur les détails minutieux de CVE-2014-3566, également connu sous le nom de POODLE. Si vous êtes arrivé ici, vous cherchez probablement une méthode pour détecter et corriger de manière fiable.
Contexte : POODLE affecte le protocole Secure Sockets Layer (SSL) version 3. Le danger est qu'un attaquant capable de manipuler le trafic réseau et d'intercepter des paquets d'un flux de données chiffré avec SSLv3 peut potentiellement déterminer le contenu répété du flux de données (comme une clé de session dans un cookie).
Détection : Téléchargez les fichiers de politique json liés à la fin de cet article et téléchargez-les dans votre compte portail Halo. Affectez la politique à un groupe contenant les images de charge de travail prises en charge (voir plateformes prises en charge, ci-dessous) et forcez une analyse sur tous les suspects.
Notes Linux Gardez à l'esprit qu'il y a deux vérifications d'éléments de configuration qui entreront en conflit pour les charges de travail exécutant mod_nss. Les versions antérieures n'ont pas un support aussi large de TLS que les versions plus récentes, donc si vous voyez des alertes de l'ensemble de vérifications mod_nss, vous devrez peut-être désactiver celle qui ne s'applique pas à vos charges de travail. Si vous analysez plusieurs versions de système d'exploitation (RHEL5.10 et RHEL6.5, par exemple), vous devriez cloner cette politique et désactiver la règle inappropriée pour chaque cas d'utilisation.
Notes Windows Comme le chemin de registre Windows pour désactiver SSLv3 n'existe pas, la vérification affichera 'indéterminé.' Dans ce cas, indéterminé = vulnérable car le comportement par défaut du système d'exploitation Windows Server est d'activer SSLv3.
Correction : Désactivez les versions de protocole non sécurisées dans vos configurations Apache. Des détails spécifiques peuvent être trouvés dans les instructions de correction dans la politique.
Plateformes prises en charge : Systèmes d'exploitation de type RHEL exécutant Apache (testé sur CentOS et Oracle Linux versions 5.10 et 6.5), Windows Server 2008 et Windows Server 2012
Fichiers :
cve-2014-3566-poodle-rpm-based-distributions.policy.json
cve-2014-3566-poodle-windows-server-2008-2012.policy.json