2

Я только что отсканировал свой сайт с помощью этого инструмента, и он сказал, что мой сайт был уязвим для CVE-2014-0224. Как мне это исправить?

Нужно ли мне выдавать новый сертификат? Тот, который я купил у Enom. Это их вина? Или это ошибка моего веб-сервера (webfaction)?

Это также говорит:

Шифр RC4 используется с протоколами TLS 1.1 или более новыми, хотя доступны более надежные шифры.

а также

Сервер не поддерживает Forward Secrecy со ссылочными браузерами.

Я не знаю, все ли это ошибки сертификата SSL или мой сервер должен поддерживать его правильное обслуживание?

2 ответа2

3

Вам необходимо обновить версию OpenSSL на вашем сервере. Уязвимость в самом программном коде.

Вы можете прочитать больше здесь: http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-0224
или здесь:
http://www.openssl.org/news/secadv_20140605.txt

редактировать: важный текст:

Пользователи OpenSSL 0.9.8 SSL/TLS (клиент и / или сервер) должны обновиться до 0.9.8za.
Пользователи OpenSSL 1.0.0 SSL/TLS (клиент и / или сервер) должны обновиться до 1.0.0m.
Пользователи OpenSSL 1.0.1 SSL/TLS (клиент и / или сервер) должны обновиться до 1.0.1h.

2

CVE-2014-0224 требует обновления openssl.

Шифр RC4 используется с протоколами TLS 1.1 или более новыми, хотя доступны более надежные шифры.

а также

Сервер не поддерживает Forward Secrecy со ссылочными браузерами.

это просто проблемы конфигурации веб-сервера.

Примерно так (при условии апача):

SSLCertificateFile server.crt
SSLCertificateKeyFile server.key
SSLProtocol All -SSLv2 -SSLv3
SSLHonorCipherOrder On
SSLCompression off
# Add six earth month HSTS header for all users...
Header add Strict-Transport-Security "max-age=15768000"
# If you want to protect all subdomains, use the following header
# ALL subdomains HAVE TO support HTTPS if you use this!
# Strict-Transport-Security: max-age=15768000 ; includeSubDomains
SSLCipherSuite 'EDH+CAMELLIA:EDH+aRSA:EECDH+aRSA+AESGCM:EECDH+aRSA+SHA384:EECDH+aRS
A+SHA256:EECDH:+CAMELLIA256:+AES256:+CAMELLIA128:+AES128:+SSLv3:!aNULL:!eNULL:!LO
W:!3DES:!MD5:!EXP:!PSK:!DSS:!RC4:!SEED:!ECDSA:CAMELLIA256-SHA:AES256-SHA:CAMELLIA
128-SHA:AES128-SHA'

рекомендуется https://bettercrypto.org / Applied Crypto Hardening. Использование HTTP Strict Transport Security (hsts) должно быть тщательно продумано, так как это может сломать вещи и резко увеличить нагрузку на сервер. С точки зрения безопасности это рекомендуется.

Ваш сертификат, вероятно, в порядке, но если он использовался с доступной для эксплуатации версией openssl, вам нужно заменить ее (она может быть скомпрометирована).

Однако для обновления openssl и настройки веб-сервера потребуются привилегии суперпользователя. Если вы используете виртуальный хостинг, вы ничего не можете сделать, кроме как попросить хостинговую компанию это исправить. И им, наверное, наплевать.

Всё ещё ищете ответ? Посмотрите другие вопросы с метками .