3266234 ランダム
 HOME | DIARY | PROFILE 【フォローする】 【ログイン】

傀儡師の館.Python

傀儡師の館.Python

【毎日開催】
15記事にいいね!で1ポイント
10秒滞在
いいね! --/--
おめでとうございます!
ミッションを達成しました。
※「ポイントを獲得する」ボタンを押すと広告が表示されます。
x

PR

Recent Posts

Calendar

Keyword Search

▼キーワード検索

Category

Archives

2023.11
2023.10
2023.09
2023.08
2023.07

Freepage List

Profile

kugutsushi

kugutsushi

Free Space

設定されていません。
2014.04.12
XML
カテゴリ:その他
OpenSSLの重大バグが発覚。インターネットの大部分に影響の可能性重大バグ「ハートブリード」、シスコとジュニパーの機器にも とか、The Heartbleed Bug が深刻な話題になっている今日この頃。なんか名前からしておどろおどろしいから、対処しなきゃ。

What leaks in practice?

We have tested some of our own services from attacker's perspective. We attacked ourselves from outside, without leaving a trace. Without using any privileged information or credentials we were able steal from ourselves the secret keys used for our X.509 certificates, user names and passwords, instant messages, emails and business critical documents and communication.

やばいじゃん。その他、Vulnerability Note VU#720951 OpenSSL heartbeat extension read overflow discloses sensitive information などもチェック。

Windows Server だと Information about HeartBleed and IIS

Windows comes with its own encryption component called Secure Channel (a.k.a. SChannel), which is not susceptible to the Heartbleed vulnerability.

なので、これ自体は問題ない。OpenSSL 使ってないから。

でも、古い Windows のサーバーを QUALYS SSL LabsSSL Server Test で調べてみた。SSL Labs Test for the Heartbleed Attack など参照。

結果として、Windows Server の IIS なら Heartbleed は問題なく、"This server is not vulnerable to the Heartbleed attrack" なのね(Apache 使ってたら Windows Server でもアウトになるだろうけど)。とはいえ、問題もあって、"This server supports SSL 2, which is obsolete and insecure. Grade set to F" になっちゃった。ダメじゃんダメダメじゃん。ちゃんとしなきゃ。うぎゃー。慌ててこんなもの読んでんじゃないよ...。

大きな問題で騒がれないと、まじめに調べないのってだめだよね。これ以前に、お前はすでに死んでいるって感じになってる可能性も。。。。前の管理者から引き継いだサーバーでそのまま SSL 2.0 放置していたとは、Fランクサーバー管理者で失格だぁ。 orz

いい機会なので Forward Secrecy についても読む。Forward Secrecy については、昨年、Twitterが将来の暗号解読を防ぐため全サイトにわたってPerfect Forward Secrecyを採用Twitter、「forward secrecy」でユーザーデータ保護をさらに強化Forward Secrecy at Twitter,IIJ のインフラストラクチャーセキュリティ レポートなんかも参照。

うーむ。やっぱりサーバーなんか人にあずけちゃいたくなるよなぁ。早く捨てちゃいたいのに捨てられない Windows XP のクライアントとかもいらんし。







お気に入りの記事を「いいね!」で応援しよう

Last updated  2014.04.13 00:52:10
コメント(0) | コメントを書く
[その他] カテゴリの最新記事


■コメント

お名前
タイトル
メッセージ
画像認証
別の画像を表示
上の画像で表示されている数字を入力して下さい。


利用規約に同意してコメントを
※コメントに関するよくある質問は、こちらをご確認ください。



© Rakuten Group, Inc.