Bitte geben Sie das Update für Wie kann ich die SSLv3 POODLE-Sicherheitsanfälligkeit patchen / umgehen (CVE-2014-3566)? für Tomcat.
Ich habe versucht, dem folgenden Link zu folgen, aber es hilft nicht: Tomcat-Benutzer-Mailinglisten-Archive
Bitte geben Sie das Update für Wie kann ich die SSLv3 POODLE-Sicherheitsanfälligkeit patchen / umgehen (CVE-2014-3566)? für Tomcat.
Ich habe versucht, dem folgenden Link zu folgen, aber es hilft nicht: Tomcat-Benutzer-Mailinglisten-Archive
Antworten:
Fügen Sie die folgende Zeichenfolge zum server.xml-Connecter hinzu
und dann entfernen
prüfen Auf
http://poodlebleed.com/
https://www.ssllabs.com/ssltest/
quelle
sslEnabledProtocols
und es gibt keine Erwähnung auf dieser Seite vonsslProtocols
. Ist das eine Ungenauigkeit in den Tomcat-Dokumenten oder ist es JVM-abhängig?Verwenden von
hat bei uns nicht funktioniert. Wir mussten verwenden
und ließ das
sslEnabledProtocols
insgesamt weg.quelle
sslProtocol
(Singular) stattsslProtocols
(Plural)? Die Tomcat-Dokumente sagensslProtocol
nichtsslProtocols
.sslProtocols
für mich funktioniert auch auf Tomcat 6. Ich finde es seltsam , dass die Dokumentation nur erwähntsslProtocol
(keine s).Alle moderneren Browser funktionieren mit mindestens TLS1 . Es gibt keine sicheren SSL-Protokolle mehr, dh kein IE6-Zugriff mehr auf sichere Websites.
Testen Sie Ihren Server in wenigen Sekunden mit nmap auf diese Sicherheitsanfälligkeit :
Wenn ssl-enum-ciphers einen Abschnitt "SSLv3:" oder andere SSL-Abschnitte auflistet, ist Ihr Server anfällig.
server.xml
Entfernen Sie diese Option, um diese Sicherheitsanfälligkeit auf einem Tomcat 7-Webserver im Connector zu beheben(oder
sslProtocol="SSL"
ähnlich) und ersetzen Sie es durch:Starten Sie dann tomcat neu und testen Sie erneut, um sicherzustellen, dass SSL nicht mehr akzeptiert wird. Vielen Dank an Connor Relleen für die richtige
sslEnabledProtocols
Saite.quelle
Für Tomcat 6 mussten wir zusätzlich zu den oben genannten Schritten Folgendes tun:
server.xml
Fügen Sie im Connector Folgendes hinzu:Quelle: https://forums.openclinica.com/discussion/15696/firefox-39-new-ssl-cipher-security-setting-error-tomcat-6-fix
quelle