Google 在 SSL 3.0 中发现安全漏洞

jopen 9年前

Google安全团队成员报告在SSL 3.0加密协议中发现了一个安全漏洞(PDF, 被称为POODLE攻击),允许攻击者计算出加密通讯的明文内容。SSL 3.0已有近15年历史,已被TLS 1.0/1.1/1.2所取代,但今天的绝大部分浏览器仍然向后兼容SSL 3.0,默认情况下会使用新版的TLS协议,但如果协议握手失败,浏览器会尝试使用旧版的SSL 3.0。攻击者可以制造握手失败诱使浏览器使用SSL 3.0建立加密连接,然后利用漏洞破解加密内容。禁用浏览器的SSL 3.0支持足以减轻这一问题,但兼容性问题又会出现。有意思的是, Google早已从Chrome中移除了启用禁用 SSL版本的选项。开发者表示他们正测试在Chrome中禁用SSL 3.0,并计划未来几个月从产品中全面移除SSL 3.0支持。

载自: Solidot