CVE-2015-2808: RC4 加密问题漏洞-解决方法

一、漏洞描述

SSL/TLS 存在Bar Mitzvah Attack漏洞
详细描述:该漏洞是由功能较弱而且已经过时的RC4加密算法中一个问题所导致的。它能够在某些情况下泄露SSL/TLS加密流量中的密文,从而将账户用户名密码、信用卡数据和其他敏感信息泄露给黑客。
解决办法:
1、服务器端禁止使用RC4加密算法。
2、客户端应在浏览器TLS配置中禁止RC4。
验证方法: 根据SSL/TLS 存在Bar Mitzvah Attack漏洞原理,通过跟目标站点进行SSL握手并根据目标站点返回的Server Hello消息中的加密算法进行漏洞验证。
CVE编号:CVE-2015-2808

 

二、验证方式

在终端通过openssl命令验证:

openssl s_client -connect  host:443 -cipher RC4

若执行命令后出现handshake failure说明RC4已禁用,否则需要修复,如下图:

 

 

如果出现类似下面的内容,那说明系统启用了RC4算法,已经存在漏洞了

 

 

 

三、修复方式——在nginx中禁用RC4

在nginx配置参数ssl_ciphers中添加!RC4,如下:

 

posted @ 2022-06-30 13:36  柴高八斗  阅读(8150)  评论(1编辑  收藏  举报