【问题标题】:how to test POODLE vulnerability for Jboss 7AS如何测试 Jboss 7AS 的 POODLE 漏洞
【发布时间】:2015-06-24 08:50:44
【问题描述】:

我们在 Jboss 7AS 中遇到了 POODLE 漏洞,我能够为同一问题提供修复。

通过将protocol="TLSv1,TLSv1.1,TLSv1.2" 属性添加到standalone.xml 中的ssl 标记。

Source

现在我不知道如何测试它。有人可以告诉我测试它的方法吗?

【问题讨论】:

  • 有人知道怎么做吗?
  • @artbristol 谢谢...但实际上我在本地有一个服务器...你有什么要在本地测试它的吗?

标签: java security jboss7.x poodle-attack


【解决方案1】:

试试 nmap 贵宾犬检测器

https://nmap.org/nsedoc/scripts/ssl-poodle.html

从总结

检查是否允许使用 SSLv3 CBC 密码 (POODLE)

使用 -sV 运行以使用 Nmap 的服务扫描来检测 SSL/TLS 非标准端口。否则,ssl-poodle 将仅在以下端口上运行 通常用于 SSL。

POODLE 是 CVE-2014-3566。接受 CBC 的 SSLv3 的所有实现 密码套件很容易受到攻击。为了检测速度,这个脚本将 在发现第一个 CBC 密码套件后停止。如果你想 枚举所有CBC密码套件,可以使用Nmap自己的 ssl-enum-ciphers 对您的 TLS 密码套件进行全面审核。

【讨论】:

    【解决方案2】:

    Poodle 是一个隐式影响 SSLv3 的漏洞。然后检查它,你有很多方法可以做到这一点。

    nmap 的第一种方式:

     $ nmap -sT -p443 --script ssl-poodle <target>
    

    nmap 的第二种方式:

     $ nmap -sT -p443 --script ssl-enum-ciphers <target>
    

    如果这里有 SSLv3 密码,那么你很容易受到攻击。

    其他方式,使用 sslscan:

    $ sslscan <domain>
    

    其他方式,openssl:

    $ openssl s_client -ssl3 -connect host:port
    

    如果连接,你很容易受到攻击

    其他方式,使用 Qualys 的SSL Test Server。

    在Java中,你可以尝试连接SSLv3,如果服务器接受你的连接,那么你就容易受到攻击。

    System.setProperty("https.protocols", "SSLv3");
    

    在连接前设置协议 SSLv3。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2015-03-20
      • 2021-08-06
      • 2014-09-02
      • 2021-10-22
      • 1970-01-01
      • 1970-01-01
      • 2021-01-13
      • 2023-03-20
      相关资源
      最近更新 更多