温馨提示  2024年 6月我们已经停止开发者板块文章内容更新,谢谢来访。存档数据
知识 2023-08-26 45 次阅读

cve-2016-2183的修复过程是的呢的方法是什么

    云计算

cve-2016-2183的修复过程是的呢,很多新手对此不是很清楚,为了帮助大家解决这个难题,下面小编将为大家详细讲解,有这方面需求的人可以来学习下,希望你能有所收获。

1.问题描述

ssl/tls协议信息泄露漏洞(cve-2016-2183)

tls是安全传输层协议,用于在两个通信应用程序之间提供保密性和数据完整性。

tls, ssh, ipsec协商及其他产品中使用的des及triple des密码存在大约四十亿块的生日界,这可使远程攻击者通过sweet32攻击,获取纯文本数据。

2.问题解决过程

首先从这个漏洞介绍中得知

https://www.openssl.org/news/secadv/20160922.txt

openssl 1.1.0 以后没有此漏洞,并且本地的openssl 版本高于1.1.0

换个思路去找问题

通过下面链接了解nmap 扫描工具可以知道漏洞的起源(复测)

https://www.e-learn.cn/topic/3756431

nmap安装方法请另行百度(案例的服务器是redhat,去官网下载的rpm包,rpm -ivh 包就安装成功了)

通过下面的命令得到结果
nmap -sv --script ssl-enum-ciphers -p 443 www.example.com (ip 也可以)

发现3des 加密是c级别的,并且有个warning 跟 cve-2016-2183 的描述大概一致

3.解决问题

https://blog.csdn.net/warrior,wjl/article/details/25000541

通过配置nginx 的设置 ssl,ciphers high:!anull:!md5:!3des;
注: !3des是后添加的过滤

之后nginx -t 检查配置文件
nginx -s reload 重启nginx

4.复测
nmap -sv --script ssl-enum-ciphers -p 443 www.example.com (ip 也可以)

问题解决

看完上面的文章是否对您有帮助呢?如果还想对相关知识有深度的的了解或阅读更多相关文章,请关注云行业资讯频道,感谢您对云的支持。

的方法是什么