SSLv3 всё? Официально и быстро похоронили?

LEOnidUKG
На сайте с 25.11.2006
Offline
1730
969

http://habrahabr.ru/post/240499/

Как вы, возможно, знаете, в SSLv3 обнаружена возможность Padding Oracle атаки, которая позволяет злоумышленнику, имеющему какую-либо возможность отправлять свои данные на сервер по SSLv3 от имени жертвы, расшифровывать по 1 байту за запрос. Происходит это из-за того, что в SSLv3 padding не учитывается в MAC.

Теоретически, реализовать атаку можно на любой сервис, где есть возможность влиять на отправляемые данные со стороны атакуемого. Проще всего это реализовать, например, если злоумышленнику необходимо получить Cookie на HTTPS-странице, добавляя свой код на HTTP-страницы, который делает подконтрольные запросы на HTTPS-страницы, и подменяя шифрованные блоки.

Уязвимость не зависит от конкретной реализации, она by design. Патчей не ждите. Время SSL прошло.

Анонс отключения SSLv3 на Cloudflare по умолчанию: http://blog.cloudflare.com/sslv3-support-disabled-by-default-due-to-vulnerability/

Анонс от Google: http://googleonlinesecurity.blogspot.ru/2014/10/this-poodle-bites-exploiting-ssl-30.html

http://poodlebleed.com/ — проверка серверов

http://www.poodletest.com/ — проверка браузеров

http://poodlebleed.com/ssl-poodle.pdf — Whitepaper

http://security.stackexchange.com/questions/70719/ssl3-poodle-vulnerability — Подробная информация об атаке

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/
K5
На сайте с 21.07.2010
Offline
209
#1

что то этот год какой то плодотворный на крупные уязвимости )

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
LEOnidUKG
На сайте с 25.11.2006
Offline
1730
#2

FF34 релизный уже выключил по умолчанию поддержку SSL3

Лично вырубил в опере и в IE.

Сайты работает так же нормально. Ну и нафиг он тогда нужен.

Mik Foxi
На сайте с 02.03.2011
Offline
1076
#3

Опять желтушная теоретическая уязвимость. На практике что бояться?

Уязвимость - это когда украл куки и можешь навредить, вот это реальная активно практикуемая уязвимость. В общем главное сессию к ip привязывать ) и пусть куки крадут хоть каждую куку.

Антибот, антиспам, веб файрвол, защита от накрутки поведенческих: https://antibot.cloud/ + партнерка, до 40$ с продажи.
LEOnidUKG
На сайте с 25.11.2006
Offline
1730
#4
foxi:
Опять желтушная теоретическая уязвимость. На практике что бояться?
Уязвимость - это когда украл куки и можешь навредить, вот это реальная активно практикуемая уязвимость. В общем главное сессию к ip привязывать ) и пусть куки крадут хоть каждую куку.

Достаточно, что крупные компании отказываются от него. А там ХЗ что ещё лежит, нам же не будут выкладывать ВСЕ методы взлома, но первые ласточки есть. 🍿

Уж точно крупные компании знают намного больше и им сливают больше информации, и им не выгодно, всё выкладывать на общее обозрение.

Mik Foxi
На сайте с 02.03.2011
Offline
1076
#5

LEOnidUKG, :D уговорил, отключу у себя на wmsn

anser06
На сайте с 11.03.2006
Offline
276
#6

А ведь бывает все просто - пошел на завод, отработал смену и вообще не паришь себе голову.

K5
На сайте с 21.07.2010
Offline
209
#7
anser06:
А ведь бывает все просто - пошел на завод, отработал смену и вообще не паришь себе голову.

а бывает: и смену отпашешь на заводе, и тут еще голова закипает 😡

W
На сайте с 02.10.2014
Offline
8
#8

а собственно для чего пост?

Отключайте да и все.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий