Что такое уязвимость POODLE и как вы можете защитить себя?

Оглавление:

Что такое уязвимость POODLE и как вы можете защитить себя?
Что такое уязвимость POODLE и как вы можете защитить себя?

Видео: Что такое уязвимость POODLE и как вы можете защитить себя?

Видео: Что такое уязвимость POODLE и как вы можете защитить себя?
Видео: Курс Avid Media Composer. Урок 03. Импорт и Тримминг - YouTube 2024, Май
Anonim
Трудно обойти все эти интернет-катастрофы по мере их возникновения, и так же, как мы думали, что Интернет снова защищен после того, как Heartbleed и Shellshock пригрозили «закончить жизнь, как мы ее знаем», выходит POODLE.
Трудно обойти все эти интернет-катастрофы по мере их возникновения, и так же, как мы думали, что Интернет снова защищен после того, как Heartbleed и Shellshock пригрозили «закончить жизнь, как мы ее знаем», выходит POODLE.

Не становитесь слишком обработанными, потому что это не так грозно, как кажется. Истина заключается в том, что это проблема, о которой нужно беспокоиться, но есть простые шаги, которые вы можете предпринять, чтобы защитить себя.

Что такое POODLE?

Начнем с первого этажа. Что такое POODLE? Во-первых, это означает Заполнение Oracle по пониженному устаревшему шифрованию. «Проблема с безопасностью - это именно то, что предлагает название, понижение протокола, которое позволяет использовать эксплойты в устаревшей форме шифрования. Этот вопрос привлек внимание всего мира в этом месяце, когда Google выпустил статью под названием «This POODLE Bites: Exploated The SSL 3.0 Fallback».

Чтобы объяснить это более просто, если злоумышленник, использующий атаку «Человек-в-центре», может взять под контроль маршрутизатор в общедоступной точке доступа, они могут заставить ваш браузер перейти на SSL 3.0 (более старый протокол), вместо того чтобы использовать гораздо более современный TLS (Transport Layer Security), а затем использовать дыру в безопасности для SSL, чтобы захватить ваши сеансы браузера. Поскольку эта проблема находится в протоколе, это влияет на все, что использует SSL.

До тех пор, пока сервер и клиент (веб-браузер) поддерживают SSL 3.0, злоумышленник может заставить отказаться от протокола в протоколе, поэтому, даже если ваш браузер пытается использовать TLS, он в конечном итоге вынужден использовать SSL. Единственный ответ - обе стороны или обе стороны удалить поддержку SSL, исключая возможность понижения.

Если вы в основном просматриваете дома и не используете общедоступные горячие точки, потенциал для получения урона довольно низок, и вы можете просто сделать простые шаги, описанные далее в статье, чтобы защитить себя. Если вы часто используете общедоступную точку доступа, возможно, пришло время подумать об использовании VPN.

Как мы можем решить эту проблему?

Поскольку нет способа решить проблемы с SSL, единственным решением для браузеров и веб-серверов является обновление всего, чтобы удалить поддержку SSL и потребовать только шифрование TLS.

Google и Firefox уже объявили, что в будущем они будут удалять поддержку, и пока мы еще не слышали об этом от Microsoft, очень просто, поскольку конечный пользователь отключил SSL 3.0 в IE. Большинство крупных веб-компаний устраняют поддержку SSL после того, как эта проблема обнаружилась, но для этого потребуется время.

В качестве потребителя вы можете удалить поддержку SSL из своего браузера, используя один из способов, описанных ниже, или если вы используете Firefox или Google Chrome и не используете горячие точки все время, вы можете дождаться обновления браузера. Или вы можете убедиться, что сами исправили проблему.

Отключение SSL 3.0 в Mozilla Firefox

Если вы являетесь пользователем Mozilla Firefox, ваши проблемы с SSL 3.0 будут уложены в постель 25 ноября 2014 года, когда будет выпущен Fireox 34. Одна из проблем заключается в том, что это еще не ноябрь, и вам нужно принять меры, чтобы защитить себя сейчас. Начните с открытия браузера Firefox и перехода на страницу загрузки SSL Version Control в Firefox.

Когда он будет успешно установлен, вы можете ввести «about: addons» в панель навигации и выбрать расширение «SSL Version Control». Вы можете нажать «Параметры», чтобы просмотреть настройки для расширения. Убедитесь, что включены «Автоматические обновления» и что для «Минимальной версии SSL» установлено значение «TLS 1.0»,
Когда он будет успешно установлен, вы можете ввести «about: addons» в панель навигации и выбрать расширение «SSL Version Control». Вы можете нажать «Параметры», чтобы просмотреть настройки для расширения. Убедитесь, что включены «Автоматические обновления» и что для «Минимальной версии SSL» установлено значение «TLS 1.0»,
После выхода Firefox 34 вы можете отключить расширение или удалить его.
После выхода Firefox 34 вы можете отключить расширение или удалить его.

Отключение SSL 3.0 в Google Chrome

Если вы являетесь пользователем Google Chrome, вы можете быть уверены, что SSL 3.0 будет отключен в ближайшие месяцы, хотя они еще не установили дату. Если вы хотите защитить себя сейчас, это можно сделать несколькими простыми шагами. Просто перейдите на значок своего рабочего стола Google Chrome и щелкните его правой кнопкой мыши, затем выберите «Свойства» в нижней части всплывающего меню.

В окне «Свойства» вы увидите текстовое поле ввода «Цель». Просто нажмите в этом поле и нажмите кнопку «Конец» на клавиатуре. Затем нажмите «Пробел» и скопируйте и вставьте этот текст в конец.
В окне «Свойства» вы увидите текстовое поле ввода «Цель». Просто нажмите в этом поле и нажмите кнопку «Конец» на клавиатуре. Затем нажмите «Пробел» и скопируйте и вставьте этот текст в конец.

--ssl-version-min=tls1

Нажмите «Применить», затем нажмите «Продолжить» во всплывающем окне, затем нажмите «ОК».
Нажмите «Применить», затем нажмите «Продолжить» во всплывающем окне, затем нажмите «ОК».

Теперь ваш браузер автоматически отклонит сертификаты SSL 3.0 и только примет TLS 1.0 и выше. Стоит отметить, что если вы запустите Chrome через любой другой ярлык на своем компьютере, он не будет использовать этот флаг.

Отключение SSL 3.0 в Internet Explorer

Microsoft еще не анонсировала, когда планирует решить проблему SSL 3.0, поэтому лучше всего отключить ее, открыв меню «Пуск» и набрав «Свойства обозревателя».

Перейдите на вкладку «Дополнительно» и прокрутите страницу до раздела «Безопасность», пока не увидите параметры SSL и TLS, а затем снимите флажок «Использовать SSL 3.0» и включите TLS.
Перейдите на вкладку «Дополнительно» и прокрутите страницу до раздела «Безопасность», пока не увидите параметры SSL и TLS, а затем снимите флажок «Использовать SSL 3.0» и включите TLS.
Таким образом, вы можете быть уверены, что ваши интернет-браузеры защищены от любых возможных атак POODLE.
Таким образом, вы можете быть уверены, что ваши интернет-браузеры защищены от любых возможных атак POODLE.

Изображение: Карен на Flickr

Рекомендуемые: