感谢ikimi的投递
2014年一个主要的设计缺陷在旧的SSL 3.0加密协议中发现并修补,该协议暴露了所谓的POODLE攻击的安全会话,并没有真正消亡:一位研究人员在新的TLS中发现了两个新的相关漏洞1.2加密协议。研究人员Craig Young将在今年3月在新加坡的Black Hat Asia会议上详细介绍他的发现,目前拒绝透露正在开发补丁的其他供应商,但他表示,这些产品包括Web应用防火墙,负载平衡器和远程访问SSL VPN。
Craig Young 已将两个新的缺陷命名为 Zombie POODLE 和GOLDENDOODLE(CVE)。使用Zombie POODLE,
此攻击所需条件:
1、HTTPS服务端使用了CBC密码套件;
2、在被攻击客户端和被攻击服务器之间创建中间人通道MITM,
3、攻击者通过植入用户访问的非加密网站上的代码,
4、恶意脚本构造特定的HTTPS请求加密网站,
如何防范与应对?
1、确保全站HTTPS完整性,杜绝引入不安全的外链(
2、检查服务器,避免使用RC4和CBC等不安全密码套件,通过MySSL.com检测,发现支持的加密套件中避免出现弱密码和包含CBC的密码套件;
3、涉及机密或者重要商业数据的系统加强异常状况监测和巡查,并保持符合HTTPS最佳安全实践。