FREAK-атака
Также: FREAK, CVE-2015-0204, Factoring RSA Export Keys, экспортные шифры TLS, SSL export downgrade
FREAK-атака - уязвимость в протоколах SSL/TLS, позволявшая злоумышленнику принудить сервер использовать слабые 512-битные RSA-ключи, обязательные для экспортного шифрования по законам США 1990-х годов. Атакующий перехватывал соединение по схеме man-in-the-middle, подменял согласование шифров и затем взламывал 512-битный ключ за несколько часов на обычном железе - после чего мог читать и подменять трафик. Проблема затронула OpenSSL, браузеры Apple и Microsoft; устранена патчами в 2015 году.
Статьи с этим термином · 4
- Обновляем корпоративный шаблон TLS: ECDHE, HSTS, OCSP stapling в одном конфиге · 23 июня 2015
- Logjam: генерируем свои DH-параметры и закрываем DHE_EXPORT на всём парке · 28 апреля 2015
- OpenSSL 1.0.2 на продакшне: ALPN, честный ECDH и сборка DEB без сюрпризов · 3 апреля 2015
- FREAK застал нас врасплох: отключаем EXPORT-шифры на nginx и Apache · 6 марта 2015