Im Rahmen der aktuellen "Poodle SSL Vulnerability" Diskussion, hab ich mal den zroadster Server gecheckt. Ergebnis: Angreifbar. Er lässt sich auf die alten SSLv3 Verbindungen ein, die seit heute als hoch kritisch eingestuft werden.
Relevant scheint das aber momentan nicht zu sein, da die Seiten ja rein plain ausgegeben werden. Ist hier eigentlich https irgendwann mal vorgesehen?
Mich würde es freuen
Zum fixen im Apache einfach unter /etc/apache2/mods-available/ssl.conf die Zeilen
# enable SSLv3 and all available TLSv1 flavors, but not SSLv2
SSLProtocol All -SSLv2
in
# all available TLSv1 flavors, but not SSLv2 and SSLv3
SSLProtocol All -SSLv2 -SSLv3
abändern und reloaden/restarten.
Ansonsten für generellen SSL Support mal ein Zertifikat besorgen, StartSSL hat für die Dauer von 1 Jahr sogar kostenlose.
Cheers Tom
Relevant scheint das aber momentan nicht zu sein, da die Seiten ja rein plain ausgegeben werden. Ist hier eigentlich https irgendwann mal vorgesehen?
Mich würde es freuen
Zum fixen im Apache einfach unter /etc/apache2/mods-available/ssl.conf die Zeilen
# enable SSLv3 and all available TLSv1 flavors, but not SSLv2
SSLProtocol All -SSLv2
in
# all available TLSv1 flavors, but not SSLv2 and SSLv3
SSLProtocol All -SSLv2 -SSLv3
abändern und reloaden/restarten.
Ansonsten für generellen SSL Support mal ein Zertifikat besorgen, StartSSL hat für die Dauer von 1 Jahr sogar kostenlose.
Cheers Tom


Bei Facebook oder Amazon wäre jetzt ein Shitstorm los gegangen, wenn man festgestellt hätte, dass das dort möglich ist.
. Vielen Dank dafür 