Mitigando POODLE

0

Primero que nada, déjame decirte que soy un administrador de Windows que trata de solucionar una vulnerabilidad en Linux, así que usa palabras pequeñas.

Tengo un servidor CentOS que se ha identificado como vulnerable a POODLE, por lo que encontré la wiki de POODLE y verifiqué que estoy en un nivel de parche más alto que el requerido. Ahora necesito encontrar pasos de mitigación para los servicios instalados.

Utilicé "yum list instalado" y verifiqué en la lista el software al que se hace referencia en los pasos de mitigación de la wiki. Encontré que tengo:

  • enlace
  • enlace
  • enlace

Super. Así que hice clic en el enlace para ver la mitigación de httpd. Los pasos de las resoluciones dicen que debo modificar ssl.conf o nss.conf, pero no tengo ninguno de esos archivos.

Ahora estoy atascado. No conozco la URL de los sitios alojados en este servidor.

    
pregunta StackExchangeGuy 10.09.2015 - 19:39
fuente

1 respuesta

2

En CentOS 6

SSLProtocol all -SSLv2 -SSLv3

Debe estar en cada host virtual que brinde soporte SSL. Busque cualquier archivo que tenga

SSLEngine on

y coloque la directiva SSLProtocol después de ella.

No recomiendo reemplazar el OpenSSL en CentOS 6, demasiadas aplicaciones usan el OpenSSL provisto por el proveedor y puede resultar complicado probar y tener dos versiones diferentes instaladas a la vez. La directiva funciona, solo debe asegurarse de que esté en cada host virtual que habilite el soporte SSL.

    
respondido por el Alice Wonder Miscreations 13.09.2015 - 11:45
fuente

Lea otras preguntas en las etiquetas