POODLE
Также: CVE-2014-3566, Padding Oracle On Downgraded Legacy Encryption, атака на SSLv3, POODLE attack
POODLE - атака на протокол SSLv3, эксплуатирующая предсказуемость дополнения (padding) в режиме шифрования CBC. Злоумышленник в позиции «человек посередине» может принудить браузер откатиться с TLS до SSLv3, а затем, манипулируя запросами, расшифровать части защищённого трафика - например, сессионные куки. Атака раскрыта в 2014 году командой Google. Единственная надёжная защита - полное отключение SSLv3 на клиенте и сервере.
Статьи с этим термином · 7
- Обновляем корпоративный шаблон TLS: ECDHE, HSTS, OCSP stapling в одном конфиге · 23 июня 2015
- Итоги 2014 года в ИТ-инфраструктуре: уязвимости, Docker и импортозамещение · 25 декабря 2014
- SSL-сертификаты у клиента: 14 штук, три сервера, часть просрочена · 4 декабря 2014
- TLS по OWASP: внутренний чеклист после трёх лет тяжёлых атак · 11 ноября 2014
- WSUS и группа Emergency: как три волны патчей изменили нашу конфигурацию · 23 октября 2014
- POODLE (CVE-2014-3566): SSLv3 отключаем везде, без исключений · 14 октября 2014
- POODLE + IE6: срочная миграция на Firefox ESR в корпоративной среде · 7 октября 2014