OpenSSL Poodleの脆弱性に対応して、SSLv3を無効にする必要がありますか?


8

OpenSSLがメモリルーチンに新たな脆弱性を発表しました。あなたはそれについてここですべて読むことができます:https//www.openssl.org/news/secadv_20141015.txt

回避策は、SSLv3を無効にすることです。

  • これにより、当社のWebサイトでHTTPSが完全に無効になりますか?
  • まだSSLv3に依存しているクライアントはありますが、それらのサポートについて心配する必要がありますか?

3
いいえ、そうでなければ人々はそれをすることを勧めません。もちろん、許可するプロトコルはSSLv3だけですが、それは珍しいことです。
gparent、2014年

2
新しい編集により、これはこのサイトにとって完全に正当な質問となり、反対票を投じる価値はありません。シェーンマッデンの回答(現在+5票)は、この質問がいかに価値があるかを示しています。別の考えられる答えは、HTTPSがSSLやTLSを使用する可能性があること、および2つの違いは何であるかを説明します。
Stefan Lasiewski、2014年

12
この質問が今後のコミュニティイベントなのはなぜですか?= p
質問のオーバーフロー

1
HTTPSとSSLが何年にもわたって技術的な議論と構成ファイルで交換可能に使用されてきたことを考えると、「解決される問題について最小限の理解」をしている管理者を含む多くの管理者が同じ質問を持つ可能性があります。繰り返しますが、この質問は編集後も正当であり、再度開く必要があります。
Stefan Lasiewski、2014年

回答:


21

いいえ、WebサイトへのHTTPS接続は切断されません。TLSv1(およびソフトウェアが十分に新しい場合は新しいバージョン)は、ほぼすべてのブラウザーで既に使用されています(Windows XP上のIE6の注目すべき例外を除く)。

構成でTLSv1が有効になっていることを確認しますが、ほとんどすべてのサーバー側SSL構成ではデフォルトで有効になっています。


また、一部の古いコマンドラインクライアントと古いアプライアンスはSSLv3のみをサポートしている場合があります。
Stefan Lasiewski、2014年

1
TLSネゴシエーションの失敗をシミュレートすることにより、それらのブラウザーを強制的にSSLv3にフォールバックできます。これが、SSLv3サーバー側を無効にする必要がある理由であり、主要なブラウザーが次のアップデートでSSLv3クライアント側を無効にするために急いでいる理由です。これらの古いアプライアンスをサポートする必要があると確信している場合は、緩和策があります。serverfault.com
q

1
@cypres編集による質問のタイトルの変更はあなたを驚かせたと思います-「いいえ」は、本文に移動された元のタイトルの質問に対する応答です。それを明確にするために編集しました。
シェーンマッデン

6

はい、SSLv3を無効にする必要があります。TLSが失敗した場合、ブラウザはSSLv3などの古いプロトコルを使用しようとするため、プードルが機能します。MITMはこれを悪用する可能性があります(新しいTLS SCSVがクライアントとサーバーでサポートされていない限り、Chromeのみがatmをサポートします)。プードル攻撃の詳細に関する非常に優れた記事については、https://security.stackexchange.com/q/70719を参照してください。

SSLv3はいくつかの点壊れており、15年前にTLSに取って代わられたため、この問題に対処する最善の方法は無効にすることです。WebサイトでSSLv3を使用していて、XP上のIE6を気にしない場合(XP上のIE7は問題ありません)、それを無効にしても安全です。

SSLv3を無効にすることの実行可能性は、関連する質問で議論されています:プードル:サーバーでSSL V3を無効にすることは本当に解決策ですか?

その間、サイトでテストを実行して、他の問題がないか確認することをお勧めします:https : //www.ssllabs.com/ssltest/


シェーンの答えがどのように間違っているかについて、もっと具体的に教えてください。ありがとう!
クリスS

@ChrisS、シェーンを誤解した。TLSが有効になっている場合は問題なく、SSLv3を無効にする必要はないと彼は言ったと思いました。編集後の彼の答えは、SSLv3を無効にしてもWebサイトが壊れることはないと述べていますが、これは正しいことです。しかし、TLSサポートに関係なく、それを有効にしたままにしても、Poodleは修正されません。私はそれをより明確にするために私のものを編集しました。
cypres 2014年
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.