Como desabilitar o SSLCompression no Apache httpd 2.2.15? (Defesa contra CRIME / BEAST)

12

Eu li sobre o CRIME ataque contra a Compressão TLS ( CVE-2012-4929 , o CRIME é um sucessor do ataque BEAST contra SSL & TLS), e eu quero proteger meus servidores contra este ataque por desabilitando a Compressão SSL , que foi adicionada ao Apache 2.2.22 (Veja Bug 53219 ).

Estou executando o Scientific Linux 6.3, que vem com o httpd-2.2.15. Correções de segurança para versões upstream do httpd 2.2 devem ser retornadas para esta versão.

# rpm -q httpd
httpd-2.2.15-15.sl6.1.x86_64

# httpd -V
Server version: Apache/2.2.15 (Unix)
Server built:   Feb 14 2012 09:47:14
Server's Module Magic Number: 20051115:24
Server loaded:  APR 1.3.9, APR-Util 1.3.9
Compiled using: APR 1.3.9, APR-Util 1.3.9

Eu tentei SSLCompression off na minha configuração, mas isso resulta no seguinte erro mensagem:

# /etc/init.d/httpd restart
Stopping httpd:                                            [  OK  ]
Starting httpd: Syntax error on line 147 of /etc/httpd/httpd.conf:
Invalid command 'SSLCompression', perhaps misspelled or defined by a module not included in the server configuration
                                                           [FAILED]

É possível desabilitar o SSLCompression com esta versão do Apache Webserver?

    
por Stefan Lasiewski 05.12.2012 / 22:00

1 resposta

19

Em 4 de março de 2013, a Red Hat forneceu pacotes atualizados do OpenSSL que abordam esse problema . Você pode recebê-los através de seus canais normais de atualização.

A resposta original foi:

A Red Hat não forneceu um pacote atualizado que forneça essa funcionalidade , embora haja uma solução alternativa disponível . Edite o arquivo /etc/sysconfig/httpd e adicione esta linha a ele:

export OPENSSL_NO_DEFAULT_ZLIB=1

Em seguida, reinicie o Apache:

service httpd restart

Isso fará com que o OpenSSL, que fornece funções de criptografia para o Apache, não ofereça compactação.

    
por 05.12.2012 / 22:12