Wir betreiben eine Webanwendung auf Tomcat 6 mit dem nativen Apache Portable Runtime SSL-Konnektor, um SSL-Konnektivität bereitzustellen. Wie können wir den Server konfigurieren, um den BEAST Angriff zu verhindern? Die vorgeschlagene Lösung (1) kann in der Tomcat-Konfiguration nicht konfiguriert werden, da der Parameter SSLHonorCipherOrder nicht festgelegt werden kann (2).protect tomcat 6 apr SSL gegen BEAST Angriff
Wir verwenden derzeit nur die Einstellung SSLCipherSuite = "ECDHE-RSA-AES256-SHA384: AES256-SHA256: RC4: HOCH: MD5: Anüll: EDH: AESGCM", sondern ein Scan mit der SSL-Server-Test zeigt, Der Server ist immer noch anfällig für den BEAST-Angriff. Ich weiß, dass wir das Problem lösen können, indem wir Tomcat mit einem Apache-Proxy konfrontieren, aber diese Änderung ist zu invasiv, um sie kurzfristig umzusetzen. Ich kann Tomcat auch patchen, um Unterstützung hinzuzufügen, aber das würde automatische Updates des Tomcat-Pakets verhindern, das gegen Richtlinien verstößt.
1: https://community.qualys.com/blogs/securitylabs/2011/10/17/mitigating-the-beast-attack-on-tls
2: http://tomcat.apache.org/tomcat-6.0-doc/apr.html
Der oben erwähnte Fehlerbericht besagt, dass die CipherOrder-Direktive für Tomcat 6 bereits im August vorgeschlagen wurde, aber ich sehe keinen Beweis, dass sie bereits implementiert wurde. Gibt es inzwischen eine klare Lösung für den BEAST Angriff mit Tomcat 6? Wir führen Tomcat 6.0.35 und JRE 1.6.0_38 aus und versäumen Trustwaves und SSL Labs (https://www.sslablabs.com/ssltest/) Compliance-Scans. –
Das letzte Bug-Update vom Januar 2013 sagt: [Fixed in Tomcat 6.0.x. Wird in Tomcat 6.0.37 sein.] (Https://issues.apache.org/bugzilla/show_bug.cgi?id=53481#c7) –
Die Änderung ist jetzt in tomcat 6.x und 7.x. Sie können die Konfigurationsoption (SSLHonorCipherOrder) in den Dokumenten sehen: http://tomcat.apache.org/tomcat-7.0-doc/config/http.html Ich habe diese Option jedoch nur aktiviert (sie wurde meinem Connector auf dem Server hinzugefügt). xml, mit tomcat 7.0.40) und löschte die Biest-Angriffsfehlermeldung von https://www.ssllabs.com/ssltest NICHT – Keith