===========
我们不会重复 CVE-2014-3566(即 POODLE)的细枝末节。如果你找到了这里,你很可能是在寻找一种可靠的检测和修复方法。
背景: POODLE 影响安全套接字层(SSL)协议版本 3。危险之处在于,攻击者如果能够操纵网络流量并拦截来自 SSLv3 加密数据流的报文,就有可能确定数据流中重复出现的内容(例如 Cookie 中的会话密钥)。
检测: 下载本文末尾链接的 JSON 策略文件,并将其上传到你的 Halo 门户账户。将该策略分配到一个包含受支持工作负载镜像的组(参见下面的受支持平台),并强制对所有可疑对象进行扫描。
Linux 说明: 请注意,对于运行 mod_nss 的工作负载,有两项配置项检查会发生冲突。早期版本对 TLS 的支持不如新版本广泛,因此如果你看到来自 mod_nss 检查集的警报,可能需要禁用那些不适用于你的工作负载的检查。如果你要针对多个操作系统版本(例如 RHEL5.10 和 RHEL6.5)进行扫描,应克隆此策略,并为每个用例禁用不适当的规则。
Windows 说明: 由于用于禁用 SSLv3 的 Windows 注册表路径不存在,检查将显示为“不确定”。在这种情况下,不确定 = 易受攻击,因为 Windows Server 操作系统的默认行为是启用 SSLv3。
修复: 在 Apache 配置中禁用不安全的协议版本。具体细节可在策略中的修复说明中找到。
受支持的平台: 运行 Apache 的类 RHEL 操作系统(已在 CentOS 和 Oracle Linux 5.10 和 6.5 版本上测试)、Windows Server 2008 和 Windows Server 2012
文件:
cve-2014-3566-poodle-rpm-based-distributions.policy.json
cve-2014-3566-poodle-windows-server-2008-2012.policy.json