[如何做好河道生态治理及环境修复工作]1 概述 随着社会的不断发展,人们对河道的开发力度日益变大,对水资源的需求也日益增加,关于河流管理的问题面临着诸多的挑战。人们在开发过程中,既要发挥河流发电、航运、水利、...+阅读
如何修复 POODLE SSLv3
POODLE = Padding Oracle On Downgraded Legacy Encryption 首先, 这是一个迟来的命名,但安全问题仍然可怕。最新的安全漏洞 (CVE�0�2-2014-3566) 代号是POODLE, 这是一个缩写,按照上面的标题有实际的意义吗? 这个漏洞和之前的 B.E.A.S.T (Browser Exploit Against SSL TLS) 非常相似,但是目前还没有可靠的解决办法,除非完全禁用 SSLv3 的支持。简单的说,攻击者可获取你加密流中的明文数据。 还是让我们来看看如何处理吧,Mozilla Security Wiki Serverside TLS 之前建议使用严格的协议和加密方法限制,值得我们注意。 Apache 在Apache 的 SSL 配置中禁用 SSLv3 和 SSLv3: SSLProtocol all -SSLv2 -SSLv3 Nginx 在 Nginx 只允许使用 TLS 协议: ssl_protocols TLSv1 TLSv1.1 TLSv1.2; MySQL 值得注意的是,除非你在 MySQL 5.6 中部署 sha256_password 插件,plugin for MySQL 5.6 就会在验证握手之前必须完成SSL/TLS连接协商,因此这种攻击向量只成为一个问题 —— 有效的登录访问的数据流。
( sha256_password 提供一个选项使用 SSL/TLS 的认证) 这使得事情变得更加有趣,和 Apache 和 Nginx 不同的是,没有方法来完全启用和禁用 SSL/TLS 协议,但可以 指定 SSL 通讯的加密规范. 要在 MySQL 删除 SSLv3 的支持,你只需要确定在配置中不使用 SSLv3 加密。 在这个 bug 中你可以找到 SSLv3 加密方法列表: openssl ciphers -v 'DEFAULT' | awk '/SSLv3 Kx=(RSA|DH|DH(512))/ { print $1 }' DHE-RSA-AES256-SHA DHE-DSS-AES256-SHA DHE-RSA-CAMELLIA256-SHA DHE-DSS-CAMELLIA256-SHA AES256-SHA CAMELLIA256-SHA EDH-RSA-DES-CBC3-SHA EDH-DSS-DES-CBC3-SHA DES-CBC3-SHA DHE-RSA-AES128-SHA DHE-DSS-AES128-SHA DHE-RSA-SEED-SHA DHE-DSS-SEED-SHA DHE-RSA-CAMELLIA128-SHA DHE-DSS-CAMELLIA128-SHA AES128-SHA SEED-SHA CAMELLIA128-SHA RC4-SHA RC4-MD5 EDH-RSA-DES-CBC-SHA EDH-DSS-DES-CBC-SHA DES-CBC-SHA EXP-EDH-RSA-DES-CBC-SHA EXP-EDH-DSS-DES-CBC-SHA EXP-DES-CBC-SHA EXP-RC2-CBC-MD5 EXP-RC4-MD5 删除 ssl-cipher 配置中的上述信息就可以禁用 SSLv3 支持。
当然,确保 MySQL 服务不提供一般访问是迄今为止对抗 CVE-2014-3566 漏洞最重要的一个步骤。 你可以通过 这里 了解更多关于 POODLE 的资讯。 以下脚本可以识别你的服务是否提供没有密码的 SSLv3 支持: mysql -se “SHOW STATUS LIKE 'Ssl_cipher_list'” | sed 's/:/n/g' | sed 's/Ssl_cipher_listss//g' | while read sspec; do SPEC=openssl ciphers -v “$sspec” 2>/dev/null | grep -v SSLv3 | awk '{print $1}'; [[ "$sspec" == "$SPEC" ]] & mysql –ssl-cipher=$sspec -e QUIT 2>/dev/null & echo “$sspec OK”; done 水平有限,翻译如有误请帮忙指出,谢谢! 转载
Oracle发布软件更新修复Java漏洞
北京时间1月13日消息,Oracle发布了一个紧急软件更新来修复其Java软件中的安全漏洞,此漏洞可能会让攻击者非法侵入电脑。 这项更新目前可在Oracle官网下载,修复了Java 7中的一个关键漏洞,此漏洞可能会让远程的未经授权的攻击者执行任意代码。 如果有人访问北京时间1月13日消息,Oracle发布了一个紧急软件更新来修复其Java软件中的安全漏洞,此漏洞可能会让攻击者非法侵入电脑。这项更新目前可在Oracle官网下载,修复了Java 7中的一个关键漏洞,此漏洞可能会让远程的未经授权的攻击者执行任意代码。 如果有人访问了这个被建立恶意代码的Web网站,那么就会被诱导利用这个漏洞对网站进行攻击。Oracle公司表示此更新修改了Java与Web应用程序交互的方式。Oracle公司在报告中称:“Java程序和Web启动应用程序默认的安全级别已经从‘中等’上升到了‘高等’这会影响未签名(沙盒中)的Java Web应用,导致这些应用在任何条件下可以随意运行。
此前,只要你拥有最新的安全Java版本安装程序和web启动应用程序,就可以运行。在任何未签名的应用程序运行前,安全级别设置为‘高级’的用户都会被提示,以防止可疑程序的运行。"该漏洞已经被一个名为Mal/JavaJar-B的0-day木马利用来攻击Windows、Linux和Unix系统了,被分布在开发工具包"Blackhole"和"NuclearPack"中,这对攻击者来说更方便了。 标签 Oracle 发布 软件 更新 修复 Java 漏洞 北京时。
延伸阅读:
河流的生物修复与生态修复是一回事吗?有什么区别生物修复 关键词:利用生物 治理环境 广义的生物修复,指一切以利用生物为主体的环境污染的治理技术。它包括利用植物、动物和微生物吸收、降解、转化土壤和水体中的污染物,使污...
牙齿修复的树脂修复树脂修复是指因龋齿、楔状缺损、外伤等造成牙体组织缺损者,使用复合树脂材料进行修补,以恢复其外形和功能。充填后的牙齿逼真,几乎看不出是修补过的。树脂类充填材料可以用于前...
什么叫美修复?美修复首先美修复不是美学修复美学修复主要指在美学区的牙齿缺失以后的修复叫做美学i修复。美学修复种植牙,也就是在美学区进行种植修复。美学区在临床上就是前牙区,包括一侧的尖牙...
耳麦耳机的故障一般有几种?该如何修复先打开音量控制器,一般位于电脑桌面右下角的任务栏,图像是个小喇叭。右击它,打开音量控制,右下角没有喇叭的图像的话,一般是隐藏了,点击那个向左的箭头就可以调出它,如果任务栏找不...
湖泊水生态系统如何恢复或修复湖泊水生态系统恢复的重要前提是污染己得到有效的控制或消 除,最终目标是恢复水生态系统和生物多样性。恢复水生植被的同时 应考虑尽可能为所有湖泊本地的水生生物生存创造适...
如何修复老家具老家具因其量大而显得良莠不齐,并不一定每件都是精品,同时能够满足材质、结构、造型、雕刻、装饰这五美的要求。可是每件家具都有其最闪亮的优点,这些在同类家具中比较明显的个...
传统古旧家具如何修复老木匠妙手回春,古旧家具修复的七个步骤 你知道一件古旧家具修复成功,需要多少道工序吗?妙手回春的修复师傅们,如何在保留其古旧神韵的同时,让古旧家具焕然一新?关于这些,中木商网...
莫高窟的壁画修复工作是如何进行的新华社兰州12月1日专电(记者王艳明)随着甬道、前室及主室局部病害壁画修复工作顺利完工,敦煌莫高窟85窟壁画修复日前全部结束。 作为敦煌莫高窟崖面底层的一个大型洞窟,85窟内容...
绵羊皮衣服不小心划伤了如何修复1、首先,把衣服平铺在平整的地方。 2、然后,用打火机把美工刀烧热。 3、烧热之后,用美工刀沾上一点蜡笔。 4、随后,把美工刀上的蜡笔均匀的涂抹在破损处。 5、把美工刀多烧...