Security Professionals - ipfw add deny all from eindgebruikers to any

TLS/SSLv3 Renegotiation Vulnerability

23-11-2009, 09:41 door Anoniem, 4 reacties
Op het moment speelt de SSLv3/TLS renegotiation vulnerability, waardoor het mogelijk is om man-in-the-middle aanvallen uit te voeren door middel van code injection. Momenteel zijn er niet echt patches voor beschikbaar, omdat het probleem verholpen moet gaan worden door een redesign van de renegotiation functie in het protocol.

In hoeverre zijn er momenteel maatregelen te nemen om het risico van deze vulnerability te verlagen binnen je netwerk totdat er een definitieve oplossing voorhanden is ? Wat is bijvoorbeeld de impact van het uitschakelen van renegotiation op servers, zoals wordt aangeraden in de G-Sec whitepaper *), en welke andere mogelijkheden zijn er op server- of netwerklevel ?

*) Zie: TLS & SSLv3 Vulnerabilities Explained (<a href="http://www.g-sec.lu/practicaltls.pdf" target="_blank">http://www.g-sec.lu/practicaltls.pdf</a>)
Reacties (4)
23-11-2009, 11:14 door Anoniem
Ik geloof dat openssl al een oplossing heeft voor dit probleem...
23-11-2009, 18:02 door _Peterr
OpenSSL en verschillende distro's hebben al een oplossing. OpenSSL al op 5 november (versie 0.9.8l)
Tevens is er al een update van Cisco en Sun als ik het goed heb.

Daarnaast zie ik voor dit probleem niet snel een echt werkende exploit komen. Een echte MiTM is het niet. Meer een unsecure eenmalige mogelijke POST.
24-11-2009, 09:42 door martijno
24-11-2009, 11:31 door Anoniem
"Tevens is er al een update van Cisco en Sun als ik het goed heb."

Er zijn nog helemaal geen updates voor Cisco / Sun.

"OpenSSL en verschillende distro's hebben al een oplossing. "

Klopt, al betekent dat niet dat je in een omgeving met tienduizenden servers blindelins alles kunt migreren naar OpenSSL (net zo min als je blindelings renegotiation op iedere server kunt uitschakelen). Wat dat betreft zal dat op sommige servers een oplossing zijn, maar lang niet op ieder systeem.

"Daarnaast zie ik voor dit probleem niet snel een echt werkende exploit komen. "

Een werkende exploit is er al. Zag je overigens een maand geleden een security vulnerability in TLS/SSLv3 komen ? Waarschijnlijk niet ?....
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.