一、漏洞描述
SSL/TLS 存在Bar Mitzvah Attack漏洞
详细描述:该漏洞是由功能较弱而且已经过时的RC4加密算法中一个问题所导致的。它能够在某些情况下泄露SSL/TLS加密流量中的密文,从而将账户用户名密码、信用卡数据和其他敏感信息泄露给黑客。
解决办法:
1、服务器端禁止使用RC4加密算法。
2、客户端应在浏览器TLS配置中禁止RC4。
验证方法: 根据SSL/TLS 存在Bar Mitzvah Attack漏洞原理,通过跟目标站点进行SSL握手并根据目标站点返回的Server Hello消息中的加密算法进行漏洞验证。
CVE编号:CVE-2015-2808
二、验证方式
在终端通过openssl命令验证:
openssl s_client -connect host:443 -cipher RC4
返回内容出现handshake failure说明RC4已禁用,否则需要修复,如下图:
三、修复方式——在nginx中禁用RC4
在nginx配置参数ssl_ciphers中添加!RC4,如下:
server{
listen 443 ssl;
server_name xxx.xxx.cn;
ssl_certificate /etc/nginx/ssl/xxx.xxx.cn/cert.pem;
ssl_certificate_key /etc/nginx/ssl/xxx.xxx.cn/key.pem;
ssl_session_timeout 5m;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_ciphers ALL:!ADH:!EXPORT56:!RC4:!RC4+RSA:+HIGH:+MEDIUM:+LOW:+SSLv2:+EXP;
location / {
proxy_set_header Upgrade $http_upgrade;
proxy_set_header Connection $connection_upgrade;
proxy_redirect off;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-Proto https;
proxy_pass http://xxx.xxx.xxx.xxx:8080;
}
}