傳輸層安全性 (TLS) 通訊協定 CRIME 弱點

low Nessus Plugin ID 62565

概要

遠端服務有容易遭受 CRIME 攻擊的組態。

說明

遠端服務的兩個組態中的一個已知為 CRIME 攻擊所需:

- SSL / TLS 壓縮已啟用。

- TLS 宣稱 SPDY 通訊協定早於第 4 版。

請注意,Nessus 並未嘗試針對遠端服務發動 CRIME 攻擊。

解決方案

停用壓縮及/或 SPDY 服務。

另請參閱

https://www.iacr.org/cryptodb/data/paper.php?pubkey=3091

http://www.nessus.org/u?c44d5826

https://bz.apache.org/bugzilla/show_bug.cgi?id=53219

Plugin 詳細資訊

嚴重性: Low

ID: 62565

檔案名稱: ssl_crime.nasl

版本: 1.15

類型: remote

系列: General

已發布: 2012/10/16

已更新: 2023/1/6

組態: 啟用 Paranoid 模式

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.9

CVSS v2

風險因素: Low

基本分數: 2.6

時間分數: 1.9

媒介: CVSS2#AV:N/AC:H/Au:N/C:P/I:N/A:N

CVSS 評分資料來源: CVE-2012-4930

弱點資訊

必要的 KB 項目: SSL/Supported, Settings/ParanoidReport

可輕鬆利用: No known exploits are available

弱點發布日期: 2012/9/15

參考資訊

CVE: CVE-2012-4929, CVE-2012-4930

BID: 55704, 55707