SSL/TLS 存在Bar Mitzvah Attack漏洞_渗透测试


详细描述

该漏洞是由功能较弱而且已经过时的RC4加密算法中一个问题所导致的。它能够在某些情况下泄露SSL/TLS加密流量中的密文,从而将账户用户名密码、信用卡数据和其他敏感信息泄露给黑客。

SSL/TLS 存在Bar Mitzvah Attack漏洞_渗透测试_02

解决办法

1、服务器端禁止使用RC4加密算法。

2、客户端应在浏览器TLS配置中禁止RC4。

3、临时修复方案

  • 禁止apache服务器使用RC4加密算法
vi /etc/httpd/conf.d/ssl.conf

修改为如下配置

SSLCipherSuite HIGH:MEDIUM:!aNULL:!MD5:!RC4

需要重启apache服务

/etc/init.d/httpd restart

验证方法

根据SSL/TLS 存在Bar Mitzvah Attack漏洞原理,通过跟目标站点进行SSL握手并根据目标站点返回的Server Hello消息中的加密算法进行漏洞验证。

SSL状态检测

在线监测是否存在该漏洞

https://myssl.com/ssl.html

SSL/TLS 存在Bar Mitzvah Attack漏洞_原力计划_03

SSL/TLS 存在Bar Mitzvah Attack漏洞_ssl_04

SSL/TLS 存在Bar Mitzvah Attack漏洞_网络安全_05

漏洞详情参考链接

https://www.sobug.com/article/detail/17