Oct 16 |
Как защититься от уязвимости SSLv3 POODLE
Автор Kate Ratniuk на 16 October 2014 13:54 PM |
Как стало известно, в SSLv3 обнаружена вероятность Padding Oracle атаки, которая позволяет злоумышленнику, имеющему возможность отправлять свои данные на сервер по SSLv3 от имени жертвы, расшифровывать по 1 байту за 256 запросов. Причиной уязвимости является то, что в SSLv3 padding не учитывается MAC. Атака может быть реализована на любой сервис, где злоумышленник может влиять на отправные данные. Самый простой вариант - если злоумышленнику необходимо получить Cookie на HTTPS-странице, добавляя свой код на HTTP-страницы, который делает подконтрольные запросы на HTTPS-страницы, и подменяя шифрованные блоки. Чтобы совершить атаку, злоумышленнику необходимо иметь возможность во-первых, прослушивать и подменять трафик атакуемого, а во-вторых, совершать запросы от имени атакуемого с известным атакующему текстом. Чтобы избежать атаки от этой уязвимости, рекумендуем отключить SSLv3 полностью. Воспользуйтесь следующими рекомендациями защиты, если у вас: Firefox (<34): нужно или установить SSL Version Control, или выполнить следующее изменение в конфигурации: about:config → security.tls.version.min=1
Firefox (>34): SSLv3 уже отключен Chrome: добавьте в качестве ключа запуска: --ssl-version-min=tls1 Internet Explorer: уберите галочку с «SSLv3» в настройках безопасности. nginx: ssl_protocols TLSv1 TLSv1.1 TLSv1.2; Apache: SSLProtocol All -SSLv2 -SSLv3 IIS: https://www.digicert.com/ssl-support/iis-disabling-ssl-v3.htm
Подробнее » | |
Apr 9 |
Критическая уязвимость в пакете OpenSSL
Автор Микитишин Сергей на 09 April 2014 13:29 PM |
В связи с тем, что была обнаружена уязвимость в пакете OpenSSL (CVE-2014-0160), более детально об уязвимости можно прочитать тут http://heartbleed.com/. Вам необходимо:
Дистрибутивы операционных систем с уязвимой версией OpenSSL:
Проверить установлен ли обновленный пакет с патчем для Centos можно так: # rpm -q --changelog openssl-1.0.1e | grep -B 1 CVE-2014-0160 Проверить установлен ли пакет с патчем для Ubuntu можно так: # aptitude changelog openssl | grep -B 1 CVE-2014-0160 В случае если пакет оказался не обновлен, тогда выполняем обновление в ручном режиме. Ubuntu: Скрипт показывает процессы сервисов, которые необходимо перезапустить: ps uwwp $(find /proc -maxdepth 2 -name maps -exec grep -HE '/libssl\.so.* \(deleted\)' {} \; | cut -d/ -f3 | sort -u) или lsof -n | grep -iE 'del.*(libssl\.so|libcrypto\.so)' Подробнее » | |
Jun 4 |
Информация для владельцев сайтов CMS Joomla и WordPress.
Автор Микитишин Сергей на 04 June 2013 16:44 PM |
Добрый день! Подробнее » | |
Aug 8 |
Тех.поддержка через Twitter
Автор Дмитрий Костюк на 08 August 2012 17:55 PM |
Для всех поклонников микроблога Тwitter есть отличная новость. Теперь каждое упоминание(@mention) или приватное сообщение(DM) в нашу учётную запись @hostproua будет сразу же попадать в нашу тех.поддержку, а если в своём запросе вы укажите свой email, мы сможем сгенерировать новый запрос от вашего имени, после чего вы сможете продолжить общение в нашей системе запросов. Теперь мы официально можем заявить, что у нас открыт новый канал поддержки наших клиентов через Тwitter! Подробнее » | |