公告描述
FREAK(Factoring Attack on RSA-EXPORT Keys)漏洞是SSL加密通信中的一種中間人攻擊漏洞。攻擊者能借此強(qiáng)迫客戶端使用低版本且包含漏洞的加密方式,從而輕易破解加密通信。FREAK漏洞是由法國國家信息與自動化研究所(Inria)和微軟的研究人員共同發(fā)現(xiàn)的。
相關(guān)信息:
涉及產(chǎn)品
信安世紀(jì)SSL應(yīng)用安全網(wǎng)關(guān)NSAE產(chǎn)品相關(guān)信息:
NSAE 8.X沒有FREAK漏洞,NSAE8.X已經(jīng)針對FREAK相關(guān)弱密鑰算法進(jìn)行了限制,限制這些算法在配置了高強(qiáng)度RSA密鑰時的應(yīng)用,實際上以屏蔽了相關(guān)弱算法,因而已屏蔽該漏洞。
NSAE 6.X存在FREAK漏洞,沒有針對FREAK相關(guān)弱算法進(jìn)行檢查限制,允許使用FREAK相關(guān)的弱密鑰算法。
處置建議
NSAE6.x可以在配置中對FREAK相關(guān)的弱算法進(jìn)行禁用。相關(guān)處置辦法是在NSAE中進(jìn)行算法配置,停用以下兩組算法:
· EXP-RC4-MD5
· EXP-DES-CBC-SHA
即可屏蔽利用FREAK漏洞的攻擊。
早期瀏覽器支持的算法加密強(qiáng)度較低,停用相關(guān)算法會影響瀏覽器的加密通信。用IE6及以下版本的客戶端將會受影響,
不能繼續(xù)訪問進(jìn)行了算法限制的SSL網(wǎng)關(guān),可通過升級系統(tǒng)版本及IE版本解決。
聯(lián)系方式
電話:400-670-5518
微信公眾號:infosectech