SSL v3 is an older security protocol with known issues, but still exists as a fallback protocol on many devices.
Vulnerable Products
- Junos OS
- Connect Secure (SA / SSL VPN) / Policy Secure (IC / UAC), MAG Series
- ScreenOS
- Junos Space
- STRM/JSA Series
- NSM (server and NSM4000, NSM3000, NSMXpress appliance)
- Standalone IDP
- Firefly Host (vGW Series)
- SBR Carrier.
Products Not Vulnerable
- JunosE
- QFabric Director
- Juniper owned web servers that provide feature support for ScreenOS and SRX (Deep Inspection (DI), AV, and licensing)
Juniper is continuing to investigate our product portfolio for affected software that is not mentioned above. As new information becomes available this document will be updated.
This issue has been assigned CVE-2014-3566.
Solution:
Workaround:
Junos:
Since SSL is used for remote network configuration and management applications such as J-Web and SSL Service for JUNOScript (XNM-SSL), viable workarounds for this issue in Junos may include:
- Disabling J-Web
- Disable SSL service for JUNOScript and only use Netconf, which makes use of SSH, to make configuration changes
- Limit access to J-Web and XNM-SSL from only trusted networks
On SRX Series services gateways, Junos Pulse also fetches the configuration file via HTTPS. To guard against downgrade/SSLv3 MITM attacks, an alternative workaround may be used to disable SSLv3 negotiation:
1. From the root shell:
root@junos% vi /jail/var/etc/httpd.conf
Change the default config of "
SSLProtocol ALL -SSLV2
" to "SSLProtocol TLSv1
"2. Find the process ID (pid) of httpd and kill/restart it:
root@junos% ps auxw | grep httpd
root@junos% kill -9 (pid of httpd)
OR kill -HUP
(pid of httpd)
*Note: This change will not survive reboots. Additionally, executing the 'restart web-management' CLI command will restart the httpd-gk process which will regenerate the default httpd.conf file, overwriting manual changes. Refer to KB18162 for more information about this workaround.
ScreenOS:
A temporary workaround for the server side of ScreenOS you can disable the HTTPS web user interface and the WebAuth feature. If you disable the HTTPS user interface you would be required to do configuration management over command line (SSH). The command to disable SSL is the following:
unset ssl enable
NSM4000, NSM3000, NSMXpress:
For Apache server listening on port 443:
Edit
/etc/httpd/conf.d/ssl.conf
and change the SSLProtocol entry to:SSLProtocol all
-SSLv2 -SSLv3
and restart HTTPD services.
For webproxy used to download the NSM client on port 8443:
Edit the /usr/netscreen/GuiSvr/lib/webproxy/conf/server.xml
from:
from:
clientAuth="false" sslProtocol="SSL" keystoreFile="VAR-NSROOT-VAR/GuiSvr/lib/webproxy/conf/.webproxy_keystore"
to:
clientAuth="false"
sslProtocols="TLSv1,TLSv1.1,TLSv1.2"
keystoreFile="VAR-NSROOT-VAR/GuiSvr/lib/webproxy/conf/.webproxy_keystore"
and resart GuiSvr.
Client Side Mitigation:
Thanks for sharing, nice post!
ReplyDeleteHiện nay trên thị trường có nhiều loại may dua vong và sau nhiều năm kinh doanh thiet bi dua vong tu dong, máy đưa võng em bé An Thái Sơn nhận thấy may dua vong ts – sản phẩm máy đưa võng thiết kế dành riêng cho em bé, có chất lượng rất tốt, hoạt động êm, tuyệt đối an toàn cho trẻ, và vong dua em be là lựa chọn hoàn hảo đảm bảo giấc ngủ ngon cho bé yêu của bạn.
Chia sẻ bệnh viêm khớp không nên ăn gì, một số mẹo giúp giảm độ cận thị cho bạn, bí quyết chống nắng với cà chua cực hiệu quả hay những thực phẩm giúp tóc mọc nhanh hiệu quả, cách giúp bé ngủ ngon giấc và thực phẩm giúp bé ngủ ngon mẹ nên biết, chia sẻ cách làm trắng da toàn thân bằng thực phẩm, những món ăn chữa bệnh mất ngủ giúp ngủ ngon, mách mẹ mẹo giúp bé không sốt khi mọc răng hay làm sao để trẻ không bị sốt khi mọc răng
Những thực phẩm giúp đẹp da tại http://nhungthucphamgiupda.blogspot.com/
Thực phẩm giúp bạn trẻ đẹp tại http://thucphamgiuptre.blogspot.com/
Thực phẩm làm tăng tại http://thucphamlamtang.blogspot.com/
Những thực phẩm giúp làm giảm tại http://thucphamlamgiam.blogspot.com/
Những thực phẩm tốt cho tại http://thucphamtotcho.blogspot.com/
Những thực phẩm tốt cho da tại http://thucphamtotchoda.blogspot.com/
Chăm sóc da mặt ở http://chamsocdamato.blogspot.com/
Cách chăm sóc da mặt bằng http://cachchamsocdamatbang.blogspot.com/
Dạy trẻ sơ sinh tại http://daytresosinh.blogspot.com/
Bí quyết giảm cân hay tại http://biquyetgiamcanhay.blogspot.com/