Уязвимость в Redhat Jboss Server (sweet 32), день рождения - PullRequest
1 голос
/ 09 марта 2019

У меня есть проблема, связанная с атакой Sweet32, в которой говорится, что для настройки безопасности используются высокозащищенные шифры.Но когда я заглядываю в браузер, он говорит: «Соединение с этим сайтом зашифровано и аутентифицировано с использованием TLS 1.2 (надежный протокол), ECDHE_RSA с P-256 (обмен надежным ключом) и AES_128_GCM (надежный шифр)».Я не уверен, почему это все еще вызывает ошибку с CVE-2016-2183.В порту 8443 работает дэш-компоновщик jbpm.

1 Ответ

1 голос
/ 09 марта 2019

Браузер показывает, какой протокол он использует. Это может быть не единственный протокол, поддерживаемый серверами веб / приложений.

Какой веб-сервер вы используете? Какую библиотеку вы там используете для соединений SSL / TLS? Как правило, большинство из них используют OpenSSL. Я думаю, что у вас уже есть последняя версия (или что-то близкое к ней), так как браузер может подключаться к ней.

Какую версию Java вы используете? В JRE, используемой вашим сервером приложений, должны быть отключены более слабые алгоритмы.

Большинство JRE позволяют отключить более слабые алгоритмы, отредактировав файл java.security:

jdk.tls.disabledAlgorithms=SSLv3,DESede,DES

Наряду с этим убедитесь, что ваш веб-сервер поддерживает только самые последние шифры.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...