CVE-2015-2808: RC4 加密问题漏洞-解决方法
一、漏洞描述
SSL/TLS 存在Bar Mitzvah Attack漏洞
详细描述:该漏洞是由功能较弱而且已经过时的RC4加密算法中一个问题所导致的。它能够在某些情况下泄露SSL/TLS加密流量中的密文,从而将账户用户名密码、信用卡数据和其他敏感信息泄露给黑客。
解决办法:
1、服务器端禁止使用RC4加密算法。
2、客户端应在浏览器TLS配置中禁止RC4。
验证方法: 根据SSL/TLS 存在Bar Mitzvah Attack漏洞原理,通过跟目标站点进行SSL握手并根据目标站点返回的Server Hello消息中的加密算法进行漏洞验证。
CVE编号:CVE-2015-2808
二、验证方式
在终端通过openssl命令验证:
openssl s_client -connect host:443 -cipher RC4
若执行命令后出现handshake failure说明RC4已禁用,否则需要修复,如下图:
如果出现类似下面的内容,那说明系统启用了RC4算法,已经存在漏洞了
三、修复方式——在nginx中禁用RC4
在nginx配置参数ssl_ciphers中添加!RC4,如下:
感谢技术圈的朋友们常来常往,希望我的每一个分享能帮助到大家,如果帮助到了您,请给我留下点点的评论或关注,我也想和您成为朋友,感谢大家一起交流一起进步