Cómo remediar TLS POODLE en IIS [duplicado]

4

He estado luchando para entender cómo remediar completamente TLS POODLE en IIS 7.5.

Ya he deshabilitado el soporte SSLv3 para SSL POODLE. Pero de acuerdo con la información que recibí de muchos artículos, boletines, etc. hay otra versión de POODLE que se llama "TLS POODLE".

Hasta donde entiendo, aparece TLS POODLE cuando los modos CBC de cifrado están habilitados con la familia TLS.

Los boletines de seguridad de Microsoft dicen;

  

"MS12-049 Esta actualización de seguridad resuelve un problema divulgado públicamente   Vulnerabilidad en TLS. La vulnerabilidad podría permitir información.   revelación si un atacante intercepta el tráfico web cifrado desde   Un sistema afectado. Todas las suites de cifrado que no utilizan el modo CBC no son   afectado. " enlace

Ya apliqué el parche al servidor. Así que la pregunta es;

¿Debo deshabilitar completamente los cifrados CBC incluso si ya implementé la actualización KB2655992? Si la respuesta es sí, ¿qué cifras debo habilitar?

enlace

    
pregunta Mehmet Ince 03.11.2015 - 09:09
fuente

1 respuesta

5

Si bien SSL 3.0 POODLE es un problema de diseño en el estándar que, por lo tanto, afecta a todas las implementaciones, TLS POODLE es solo un problema de implementación, es decir, las implementaciones no implementaron los protocolos TLS correctamente.

De acuerdo con enlace (actualizado 04 / 2015) y enlace IIS no se ve afectado por TLS POODLE.

    
respondido por el Steffen Ullrich 03.11.2015 - 09:23
fuente

Lea otras preguntas en las etiquetas