OpenSSL 的 drown 漏洞及測試網站

顯示結果從第 1 筆 到 4 筆,共計 4 筆
  1. #1
    校長兼撞鐘 阿 土 的大頭照
    註冊日期
    2000-10-09
    所在地區
    SEEDNET 8M
    討論區文章
    11,817

    OpenSSL 的 drown 漏洞及測試網站

    這個 drown 漏洞是實驗室安全人員發現,所以可更新 OpenSSL 的話就趕快更新,以免後續有其他問題

    drown 攻擊威脅仍支援 SSLv2 的伺服器以及客戶端,他允許攻擊者通過發送 probe 到支援SSLv2的使用相同密鑰的伺服器和客戶端以解密TLS通信。

    如果網站的證書或私鑰有用於其他支援 SSLv2 的伺服器上的話,會同樣存在風險。

    安全研究人員指出:常見的例子包括 SMTP,IMAP 和 POP 郵件伺服器,並用於特定的Web應用程式的二次 HTTPS 伺服器。

    drown 攻擊可允許攻擊者透過發送特製的惡意封包到伺服器,或者證書有再另一個伺服器上共享,有機會可進行中間人(MITM)攻擊來解密HTTPS連接。

    為了保護 Server 不受 drown 攻擊,應禁用 SSLv2,以及確保私鑰不會在其它伺服器共享。

    ======================

    OpenSSL 3/1 有更新版本
    OpenSSL 1.0.2 建議升級到 OpenSSL的1.0.2g
    OpenSSL 1.0.1 建議升級到 OpenSSL的1.0.1s

    ======================

    測試 Server 是否有 drown 漏洞
    https://test.drownattack.com/

    如附圖 , 代表該伺服器有這個漏洞 , 應更新 OpenSSL 版本


    附加圖片 附加圖片 drown.jpg  

  2. #2
    花非花 algolee 的大頭照
    註冊日期
    2001-03-13
    討論區文章
    2,744

    回覆: OpenSSL 的 drown 漏洞及測試網站

    感謝站大提供的訊息

    知己之心,一切了得
    坐擁天地間,笑看紅塵世,一切是與非,似乎早成局。 達磨有神功,人人識達磨;達磨無神功,達磨是達磨
    般若之中我自在,若若因緣自有因;心經了悟自了得,經在心上莫外求
    身在險地,縱使神仙也難救;既脫泥沼,便是清貧也是福
    遠離是非,人生快樂無憂愁;一切公義,存乎自心何需求
    世上沒有幸福與不幸,有的只是境況的比較,如此而以。
    唯有經歷過苦難的人才能感受無上的幸福
    必須曾經想過死亡,才知道生命是多麼歡樂
    活下去,並且生活美滿;永遠不要忘記,直至上帝向人揭示出未來之路,
    人類全部智慧就包含在這兩個詞中:
    等待,卻要懷著希望

  3. #3
    資深潛水員 ericlien 的大頭照
    註冊日期
    2001-12-08
    所在地區
    X世代
    討論區文章
    4,407

    回覆: OpenSSL 的 drown 漏洞及測試網站

    FlashFXP也更新至5.2.0.3918

    語法:
    FlashFXP v5.2.0.3918 @ 03/01/2016
    • Updated OpenSSL to 1.0.2g
     OpenSSL Security Advisory [1st March 2016]
    https://www.openssl.org/news/secadv/20160301.txt 
    • Updated SecureBlackBox library 
    • Minor bug fixes and improvements
    此會員在你忽略列表上. 查看此文章點選【這裡








     

  4. #4
    會員
    註冊日期
    2003-08-25
    討論區文章
    1,120

    回覆: OpenSSL 的 drown 漏洞及測試網站

    鵝用SSL Labs測鵝自己的test site沒被測出有問題,可是沒測出同一台機器上dovecot/postfix的SSL/TLS的弱點(CA/key是共用的),而user site好幾台server也是共用CA/key的,SSL Labs就會標示因為其他server的問題所以有drown弱點,這實在讓鵝很困惑啊....

類似的主題

  1. 請大家幫忙測試網站
    作者:lelon123 所在討論版:-- FTTB / FTTC / FTTH 光纖寬頻討論版
    回覆: 10
    最後發表: 2009-04-24, 09:07 AM
  2. 【網站】測試網站的邪惡指數
    作者:andy2022 所在討論版:-- 網路輕鬆版 [圖片 笑話 影片]
    回覆: 5
    最後發表: 2005-09-07, 09:04 PM
  3. 全新的硬體測試網站
    作者:kiro 所在討論版:-- 優 質 網 站 分 享
    回覆: 6
    最後發表: 2002-07-11, 06:57 PM
  4. 【求助】測試網站
    作者:yinet 所在討論版:---- ADSL 抱 怨 與 鼓 勵
    回覆: 4
    最後發表: 2002-04-23, 12:03 AM
  5. 這個測試網站不錯哦!
    作者:eddie363 所在討論版:---- ADSL 抱 怨 與 鼓 勵
    回覆: 0
    最後發表: 2002-01-10, 06:13 PM

 

此網頁沒有從搜尋引擎而來的訪客

發表文章規則

  • 不可以發表新主題
  • 不可以回覆文章
  • 不可以上傳附加檔案
  • 不可以編輯自己的文章
  •