Ważna aktualizacja bezpieczeństwa dla Sophos UTM

4 stycznia, 2015
sophos-utm-essential-firewall

Firma Sophos, działająca od 30 lat na rynku wielofunkcyjnych zapór sieciowych, produktów antywirusowych i programów do szyfrowania, wydała ważną aktualizację bezpieczeństwa dla modułu Web Protection. Błąd w oprogramowaniu pozwalał na łatwe ominięcie ochrony przed złośliwym oprogramowaniem przy użyciu kompresji HTTP. Odkryte podatności zaraportowano ostatniego października. W listopadzie oraz w grudniu firma Sophos wydała dwa patche łatające możliwość obejścia ochrony przeglądarki. Pierwsza aktualizacja łatała m.in. krytyczną podatność w protokole SSLv3 zwaną POODLE (Padding Oracle On Downgraded Legacy Encryption) a druga łatała kolejne błędy.

Atak POODLE skierowany przeciwko szyfrom wykorzystującym tryb szyfrowania CBC (Cipher Block Chaining) i pozwala atakującemu na odszyfrowanie danych przekazywanych za pomocą połączenia SSLv3 poprzez przeprowadzenie ataku typu Man in the Middle (MITM). Większość zabezpieczonych połączeń używa protokołu TLS, który jest następcą protokołu SSL, lecz część przeglądarek internetowych i serwerów w przypadku, gdy występuje problem z wynegocjowaniem sesji TLS, zaczyna korzystać z podatnego protokołu SSLv3, tym samym narażając użytkowników na atak.  – cert.gov.pl

Sugerujemy, by dla własnego bezpieczeństwa wyłączyć obsługę protokołu SSL w wersji 3:

  • Mozilla Firefox – zamiast adresu wpisz about:config, znajdź wartość security.tls.version.min i zmień ją na 1.
  • Google Chrome – uruchom przeglądarkę z parametrem –ssl-version-min=tls1
  • Internet Explorer – Panel Sterowania – Opcje Internetowe – Zaawansowane – odznacz Użyj SSL 3.0.

Inne materiały:

  • Narzędzie online sprawdzające podatność POODLE: https://www.poodletest.com/
  • Dokładne Informacje techniczne o podatności: https://www.imperialviolet.org/2014/10/14/poodle.html
  • Porady dotyczące zabezpieczenia przeglądarek internetowych przed korzystaniem z SSLv3: https://zmap.io/sslv3/browsers.html
  • Porady dotyczące zabezpieczenia usług serwerowych przed downgrade’owaniem połączenia do SSLv3: https://zmap.io/sslv3/servers.html

Obecnie firma Sophos dostarcza swoje rozwiązania do ponad 100 milionów osób w 150 krajach oraz do 100 000 przedsiębiorstw, w tym Pixar, Under Armour, Northrop Grumman, Xerox, Ford, Avis i Toshiba. Rozwiązanie Sophos UMT dostępne jest też w wersji darmowej dla użytkowników domowych:

źródło: cert.gov.pl, noxxi.de

Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

guest
0 komentarzy
Inline Feedbacks
View all comments

Wyrażam zgodę na przesłanie oferty drogą telefoniczną przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

Wyrażam zgodę na przesłanie oferty drogą mailową przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

[ninja_tables id=”27481″]