SSLv3 ใช้งานไม่ได้
ด้วยการมาถึงของ POODLE ชุดเลขศูนย์ทั้งหมดที่ใช้โดย SSLv3 ได้ถูกบุกรุกและโปรโตคอลควรได้รับการพิจารณาว่าใช้งานไม่ได้
เว็บไซต์
คุณสามารถตรวจสอบว่าเว็บไซต์ของคุณพร้อมใช้งานผ่าน SSLv3 ด้วยหรือไม่curl(1)
:
curl -v -3 -X HEAD https://www.example.com
-v
ผลัดโต้แย้งในการส่งออกอย่างละเอียด, -3
กองกำลังขดใช้ SSLv3 และ-X HEAD
ข้อ จำกัด การส่งออกในการเชื่อมต่อที่ประสบความสำเร็จ
หากคุณไม่ได้อ่อนแอคุณไม่ควรเชื่อมต่อและผลลัพธ์ของคุณควรมีลักษณะดังนี้:
* SSL peer handshake failed, the server most likely requires a client certificate to connect
หากคุณมีช่องโหว่คุณควรเห็นเอาต์พุตการเชื่อมต่อปกติรวมถึงสาย:
* SSL 3.0 connection using SSL_NULL_WITH_NULL_NULL
บริการอื่น ๆ
ไม่ใช่แค่เว็บไซต์ที่ใช้งานผ่าน SSL Mail, irc และ LDAP เป็นสามตัวอย่างของบริการที่มีให้ผ่านการเชื่อมต่อที่ปลอดภัยและมีความเสี่ยงต่อ POODLE เมื่อพวกเขายอมรับการเชื่อมต่อ SSLv3
ในการเชื่อมต่อกับบริการโดยใช้ SSLv3 คุณสามารถใช้คำสั่ง:openssl(1)
s_client(1)
openssl s_client -connect imap.example.com:993 -ssl3 < /dev/null
-connect
อาร์กิวเมนต์ใช้hostname:port
พารามิเตอร์ที่-ssl3
ขีด จำกัด อาร์กิวเมนต์รุ่นโปรโตคอลเจรจา SSLv3 และท่อใน/dev/null
การSTDIN
ทันทียุติการเชื่อมต่อหลังจากที่เปิดมัน
หากคุณเชื่อมต่อสำเร็จ SSLv3 จะเปิดใช้งาน ถ้าคุณได้รับssl handshake failure
แล้วมันไม่
ดูสิ่งนี้ด้วย
มีคำถามและคำตอบที่ยอดเยี่ยมเกี่ยวกับความปลอดภัย SE: /security/70719/ssl3-poodle-vulnerability
curl
's-v
ธงจะเกิดการโต้แย้ง; คุณยืนยันสิ่งที่คุณเขียนด้านบนได้ไหม หรือหากต้องใช้รุ่นเฉพาะของcurl
ที่จะเป็นประโยชน์ที่จะรู้ว่า