`

WEB系统安全检测及修复办法

 
阅读更多

系统安全检测及修复办法

 

漏洞介绍

SSL/TLS Suffers Bar Mitzvah Attack’漏洞是由于https传输数据加密使用RC4加密算法,存在大约64个字节的明文数据会留给攻击者,存在的安全漏洞较高,主要是由于Web容器开启了SSL/TLS访问方式,并未屏蔽RC4加密算法的。

 

漏洞检测办法

查看网站是否为脆弱的RC4弱密钥攻击,你可以使用openSSL命令

openssl s_client -connect adobe.com:443 -cipher RC4



 

如果看到连接握手成功,可以看到证书信息则说明存在该风险漏洞,如果你看到” alert handshake failure这句话就说明该网站是安全的。



 

我们也可以在线监测是否存在该漏洞,利用SSL Server Test--安全检测工具去测试你的https是否存在风险。https://www.ssllabs.com/ssltest/index.html



 

 

修复方案

打开Tomcat/conf/server.xml文件在https中进行修改。添加ciphers属性将需要应用的加密算法使用逗号分隔进行配置(剔除RC4加密算法)。使用该办法将RC4加密算法在https数据加密过程中排除在外。



 

重启服务器后即可生效。

 

查看openSSL支持加密算法

可以通过命令行查看openSSL支持的加密算法

openssl ciphers [-v] [-ssl2] [-ssl3] [-tls1] [cipherlist]  

 

 

漏洞介绍

SSL/TLS存在FREAK攻击漏洞全称为Factoring RSA Export Keys,即分解RSA导出密钥攻击。该攻击利用废弃许久的出口级加密套件,目前仍有很多SSL/TLS服务器端及客户端仍然支持此类连接。利用该漏洞攻击者可以劫持存在漏洞的客户端与存在漏洞的服务端之间的会话,从而进行中间人攻击。

 

漏洞检测办法

检测网站是否存在漏洞编号为CVE-2015-0204FREAK(疯怪)漏洞。可以使用在线SSL FREAK在线测试攻击。https://tools.keycdn.com/freak


 

修复方案

OpenSSL官方已经在最新的版本中修复了该漏洞,安恒信息建议广大用户尽快将服务端更新到最新版的OpenSSL

·  OpenSSL1.0.1的用户应该升级到1.0.2

·  OpenSSL1.0.0的用户应该升级到1.0.0p

·  OpenSSL0.9.8的用户应该升级到0.9.8zd

OpenSSL升级步骤

1、openssl version -a命令查看版本号



 

2、查看系统版本 more /etc/issue



 

3、下载并安装最新版本openssl



 

显示最新的OpenSSL版本信息



 

4、替换旧版OpenSSL



 

5、配置库文件搜索路径



 

6、测试新版本的OpenSSL是否正常工作



 

检测修复结果



 

 

  • 大小: 32.9 KB
  • 大小: 7.5 KB
  • 大小: 20.5 KB
  • 大小: 11.7 KB
  • 大小: 30.9 KB
  • 大小: 20.2 KB
  • 大小: 13 KB
  • 大小: 3.6 KB
  • 大小: 7.4 KB
  • 大小: 13 KB
  • 大小: 5.5 KB
  • 大小: 2.6 KB
  • 大小: 13 KB
  • 大小: 22.1 KB
分享到:
评论

相关推荐

    Web漏洞检测及修复方案.doc

    Web漏洞检测及修复方案.doc

    基于Python-Django的多功能Web安全渗透测试工具设计.zip

    本系统通过 旁站探测 和 域名探测 功能对待检测网站进行资产收集,通过 端口扫描、指纹识别、目录识别 和 信息泄露检测 功能对待检测网站进行信息收集,通过收集的信息分析评估网站存在哪些安全隐患,然后使用 漏洞...

    一款基于Python-Django的多功能Web安全渗透测试工具源码.zip

    一款基于Python-Django的多功能Web安全渗透测试工具源码.zip本项目是一款基于 Python-Django 的多功能 Web 应用渗透测试系统,包含漏洞检测、目录识别、端口扫描、指纹识别、域名探测、旁站探测、信息泄露检测等功能...

    基于Python-Django的多功能Web安全渗透测试工具设计源码+使用文档说明.zip

    基于Python-Django的多功能Web安全渗透测试工具设计源码+使用文档说明.zip本项目是一款基于 Python-Django 的多功能 Web 应用渗透测试系统,包含漏洞检测、目录识别、端口扫描、指纹识别、域名探测、旁站探测、信息...

    基于Python-Django的多功能Web安全渗透测试工具设计源码+使用说明(优质项目).zip

    基于Python-Django的多功能Web安全渗透测试工具设计源码(优质项目).zip本项目是一款基于 Python-Django 的多功能 Web 应用渗透测试系统,包含漏洞检测、目录识别、端口扫描、指纹识别、域名探测、旁站探测、信息...

    AWVS 14.5(含补丁) For Linux+渗透测试+kali(Linux系统)+AWVS+web漏洞扫描

    AWVS全称是Acunetix Web Vulnerability Scanner,是一款自动化的Web漏洞扫描工具,用于检测Web应用程序的安全漏洞。AWVS可以发现SQL注入、跨站点脚本(XSS)、文件包含、文件上传漏洞、目录遍历漏洞等常见的Web漏洞,帮助...

    电力系统数据库安全解决方案.docx

    电力系统数据库安全解决方案 电力行业按电监会二次系统安全防护总体方案实现了"安全分区、网络专用、横向隔离、纵向认证",有效地保证了确保电力实时闭环监控系统及调度数据网络的安全,防止了由此导致一次系统事故...

    成都市安全服务目录(包括限价)

    系统安全综合评估服务 管理体系风险评估 根据对用户现状的调研和分析,辅助客户建设完善的管理体系,从管理角度加强客户信息安全保障体系;安全管理体系落实到四个方面:安全策略、人员与组织、第三方服务、运行维护...

    网络安全的评估分析.doc

    网络安全的评估分析 摘要:本项目主要是围绕用户网络的信息系统安全进行评估和分析。详细阐明了网络 安全评估分析系统的必要性、系统的选型、分析系统的部署,同时给出了网关配置的指 导性建议。 关键词:网络;安全...

    工程硕士学位论文 基于Android+HTML5的移动Web项目高效开发探究

    鉴于市场上用户的手机型号、种类、屏幕分辨率等参差不齐,传统方式根据主流系统分别开发相应的系统耗时又耗力,为了高效开发并节约开发项目成本,本文采用Android+HTML5相结合的方式进行移动端Web系统的设计研发工作...

    如何保证网络的安全(3).doc

    2、系统安全 网络设备应使用大小写字母和数字以及特殊符号混合的密码,且安装防病毒软件并及时 对系统补丁进行更新,对于不必要的服务及权限尽可能的关闭,对于外来的存储介质一定 要先进行病毒查杀后再使用,对于...

    如何保证网络的安全(2).doc

    2、系统安全 网络设备应使用大小写字母和数字以及特殊符号混合的密码,且安装防病毒软件并 及时对系统补丁进行更新,对于不必要的服务及权限尽可能的关闭,对于外来的存储介 质一定要先进行病毒查杀后再使用,对于...

    dx修复工具

    本程序的主要功能是检测当前系统的DirectX状态,如果发现异常则进行修复。 程序主要针对0xc000007b问题设计,可以完美修复该问题。本程序中包含了最新版 的DirectX redist(Jun2010),并且全部DX文件都有Microsoft的...

    入侵容忍的Web数据库在企业信息网络中应用

    分析了Web数据库系统的结构及其面临的安全问题,提出了一种基于容侵技术的Web数据库体系结构。从事务处理的角度出发,结合入侵检测和容侵技术,对被攻击的部分进行定位和修复,为合法用户提供不间断的服务。采用门限秘密...

    360安全卫士企业版|网管版|奇安信网管版客户端离线安装包

    全球最大的云安全系统:1秒极速解决新威胁,日均样本分析能力大于8000万。 全网修复漏洞:全网智能打补丁,无死机、无蓝屏,全面节省网络资源。 全网安全体检:全网自动安全体检,统一下发安全策略,快速修复危险项...

    《网络安全》-课程标准.doc

    能配置本地安全策略 " " " " " ",加强系统安全 " " " " "评价总结 "2 " "2 "保护中小企业"WEB应用服务器"能分析系统日志 "14 " " "网应用服务器"安全防护 "能做好服务器系统安全设置 " " " "安全(20课时" "能做好...

    大黄蜂视频加密系统V3.2.0

    大黄蜂视频加密系统(360dhf.cn)是一款专为视频商家,教育机构打造的视频加密软件,核心功能:逐帧 加密技术、智能防翻录检测、...修复在非中文系统上,文件上传失败的问题 修复无后缀视频加密,输出文件名格式错误

    服务器安全狗linux版(64位) v2.8.17991.gz

    集成了DDOS攻击检测和防御系统、CC攻击防护、Ftp/SSH防暴力破解、SSH远程登录保护、流量统计、帐户监控和设置、登录监控、系统参数快速设置、系统运行状态直观展示、系统状态实时监控、网页木马扫描功能,全方位防护...

    网站安全狗IIS版 v4.0.18081.exe

    网马木马主动防御及查杀 网页木马和网页挂马扫描工具采用特征码 启发式引擎的查杀算法,WEB木马检出率大于90% 流量监控 能够实时监测到每个网站的进出流量和总流量,以及每个应用程序池及网站的CPU占用情况 SQL...

Global site tag (gtag.js) - Google Analytics