SSL-DROWN-Angriff

  • Hi Leute,


    ich habe heute vom DFN-CERT-Team eine solche automatische Warnmeldung bekomen:



    Passend dazu gibt es ja auch diverse Sicherheitswarnungen in der Presse (z:b: @heise.de: "DROWN-Angriff: SSL-Protokoll aus der Steinzeit wird Servern zum Verhängnis", http://heise.de/-3121121).


    Natürlich ist es im Prizip keine gute Idee ein NAS 'ungeschützt' aus dem internet erreichbar zu machen, aber es gibt halt immer wieder Fälle wo dieses doch, wenn auch nur temporär, notwendig ist.


    Nun zu meiner Frage: Hat jemand Kenntnis, ob man das SSLv2-Problem mit einer Konfigurationseinstellung ändern kann (QNAP TS-669 Pro, installierte Firmware: 4.2.1 2016/02/01) oder ob man auf ein baldiges Firmwareupdate/-patch hoffen muss?


    Na, ja ich werde das Teil wohl erst mal im Zugriff einschränken müssen, bis die Sache geklärt ist. Die Nutzer werden wohl nicht sehr froh darüber sein. :(


    Gruß,
    juw

  • Also ich kann für meine Systeme erst einmal 'Entwarnung' sagen. Bei mir hatte sich eine ältere Fehlkonfiguration eingeschlichen (man soll eben nicht immer so viel selber in den config-Files 'herumpfuschen, vor allem wenn man das wieder vergisst :roll: ).


    Mit der Standardkonfigurationen auf einem TS-669 Pro (FW: 4.2.1 2016/02/01) oder einem TS-219P II (FW: 4.2.0 2016/01/30):

    Zitat

    SSLProtocol All -SSLv2 -SSLv3


    besteht diese Problem nicht mehr.
    Auch hier nochmals Dank an den Hinweisgeber schumaku aus dem englischsprachigen Schwesterforum QNAP 4.2.1 + SSL-DROWN-Attack :thumb: .


    Gruß
    juw