¿Los servidores Apache Tomcat utilizan Tomcat Native & APR vulnerable al error HeartBleed OpenSSL, ¿o esta capa los aísla? enlace
Información de error de HeartBleed OpenSSL: enlace
En mi servidor Apache Tomcat, tengo:
- Una versión vulnerable de OpenSSL
- APR construido e instalado
- Tomcat Native construido e instalado usando --with-apr y --with-ssl
- Tomcat está manejando las solicitudes directamente. Un conector en el puerto 443 está configurado con los atributos SSLEnabled, SSLProtocol, SSLCipherSuite, SSLCertificateFile, SSLCertificateKeyFile, SSLCertificateChainFile
- SSLProtocol="- ALL + SSLv3 + TLSv1"
- SSLCipherSuite="ALL:! aNULL:! eNULL:! ADH: RC4 + RSA: + HIGH: + MEDIUM:! LOW:! SSLv2:! EXPORT"
Preguntas :
- ¿Las versiones de Tomcat, APR o Tomcat Native tienen algún efecto sobre la vulnerabilidad?
- ¿Los valores de SSLProtocol o SSLCipherSuite afectan la vulnerabilidad?