
Política do CloudPassage Halo para detecção de vulnerabilidade CVE-2014-3566 (também conhecida como POODLE)
##Mangy Beast
Não vamos repetir os mínimos detalhes do CVE-2014-3566, também conhecido como POODLE. Se você chegou até aqui, provavelmente está procurando um método para detectar e remediar de forma confiável.
Contexto: O POODLE afeta a versão 3 do protocolo Secure Sockets Layer (SSL). O perigo é que um atacante que consegue manipular o tráfego de rede e interceptar pacotes de um fluxo de dados criptografado com SSLv3 pode potencialmente determinar o conteúdo repetido do fluxo de dados (como uma chave de sessão em um cookie).
Detecção: Baixe os arquivos de política json vinculados no final deste artigo e faça o upload para sua conta do portal Halo. Atribua a política a um grupo que contenha imagens de carga de trabalho suportadas (veja as plataformas suportadas abaixo) e force uma varredura em todos os suspeitos.
Notas para Linux Lembre-se de que existem duas verificações de itens de configuração que entrarão em conflito para cargas de trabalho executando mod_nss. Versões anteriores não têm suporte tão amplo para TLS quanto as versões mais recentes, portanto, se você vir alertas do conjunto de verificações mod_nss, talvez seja necessário desabilitar a que não se aplica às suas cargas de trabalho. Se você estiver varrendo várias versões de SO (RHEL5.10 e RHEL6.5, por exemplo), deve clonar esta política e desabilitar a regra inadequada para cada caso de uso.
Notas para Windows Como o caminho do registro do Windows para desabilitar o SSLv3 não existe, a verificação mostrará 'indeterminado'. Nesse caso, indeterminado = vulnerável, pois o comportamento padrão do sistema operacional Windows Server é habilitar o SSLv3.
Remediação: Desabilite as versões inseguras do protocolo nas suas configurações do Apache. Detalhes específicos podem ser encontrados nas instruções de remediação dentro da política.
Plataformas suportadas: Sistemas operacionais do tipo RHEL executando Apache (testado no CentOS e Oracle Linux versões 5.10 e 6.5), Windows Server 2008 e Windows Server 2012
Arquivos:
cve-2014-3566-poodle-rpm-based-distributions.policy.json
cve-2014-3566-poodle-windows-server-2008-2012.policy.json