fang5566
管理员
管理员
  • UID3719
  • 注册日期2005-03-07
  • 最后登录2025-08-06
  • 发帖数18502
  • 经验4858枚
  • 威望5点
  • 贡献值4324点
  • 好评度1118点
  • 社区居民
  • 最爱沙发
  • 忠实会员
  • 终身成就
阅读:3788回复:10

[Nightly] Firefox 34.0 将默认禁用 SSLv3.0 版本

楼主#
更多 发布于:2014-10-21 18:39
9月份的时候,Google 有发现 SSLv3.0 存在严重的漏洞,名叫 POODLE,攻击者可以利用这个漏洞在安全协商的过程中盗取用户加密的信息。现在 Nightly 已经完全去掉了 SSL3 的代码,并且在未来数周内应用到 Aurora 和 Beta,并最终在 Firefox 34.0 正式版时候默认禁用 SSLv3。

大家也不必着急, Firefox 已经支持 TLS 1.0 和 2.0,不打算更新到 34.0 的朋友可以安装 SSL Version Control 扩展来禁用 SSLv3,这说明,这个SSL3的禁用不仅仅是通过 about:config 里面的一个开关实现,而是从源代码中完全移除掉了。因为我也找不到 security.enable_ssl3 这个原来的 ssl3 选项。

The POODLE Attack and the End of SSL 3.0
Firefox More than meets your experience
fiag
管理员
管理员
  • UID1188
  • 注册日期2004-12-21
  • 最后登录2025-08-05
  • 发帖数4681
  • 经验686枚
  • 威望0点
  • 贡献值402点
  • 好评度51点
1楼#
发布于:2014-10-23 14:09
这个漏洞主要是影响服务器的。
赶紧把 nginx 服务器的 SSLv3 协议给禁了。
aaaa007cn
千年狐狸
千年狐狸
  • UID23968
  • 注册日期2008-05-03
  • 最后登录2022-03-07
  • 发帖数1924
  • 经验1138枚
  • 威望1点
  • 贡献值232点
  • 好评度164点
2楼#
发布于:2014-10-23 12:39
blog上那篇原文就没有提到删代码……
而且SSL Version Control的说明也有
If you want to change that setting later, like if you really need to access an SSLv3 site, just go to Tools / Add-ons and click the "Preferences" button next to the add-on. That will give you a drop-down menu to select the minimum TLS version you want to allow.
pcxfirefox
千年狐狸
千年狐狸
  • UID39042
  • 注册日期2012-06-22
  • 最后登录2018-01-15
  • 发帖数2539
  • 经验1263枚
  • 威望2点
  • 贡献值242点
  • 好评度133点
  • 最爱沙发
  • 忠实会员
  • 社区居民
3楼#
发布于:2014-10-23 12:06
aaaa007cn:https://bugzilla.mozilla.org/show_bug.cgi?id=1076983回到原帖
这直接改了参数就完事了?我还以为把源码删掉了呢
http://pcxfirefox.wordpress.com/
aaaa007cn
千年狐狸
千年狐狸
  • UID23968
  • 注册日期2008-05-03
  • 最后登录2022-03-07
  • 发帖数1924
  • 经验1138枚
  • 威望1点
  • 贡献值232点
  • 好评度164点
4楼#
发布于:2014-10-22 15:32
pcxfirefox
千年狐狸
千年狐狸
  • UID39042
  • 注册日期2012-06-22
  • 最后登录2018-01-15
  • 发帖数2539
  • 经验1263枚
  • 威望2点
  • 贡献值242点
  • 好评度133点
  • 最爱沙发
  • 忠实会员
  • 社区居民
5楼#
发布于:2014-10-22 15:12
知道bugzilla链接吗?
http://pcxfirefox.wordpress.com/
aaaa007cn
千年狐狸
千年狐狸
  • UID23968
  • 注册日期2008-05-03
  • 最后登录2022-03-07
  • 发帖数1924
  • 经验1138枚
  • 威望1点
  • 贡献值232点
  • 好评度164点
6楼#
发布于:2014-10-22 10:36
这也要看浏览器本身的安全策略
比如才发布的基于31esr的tor browser 4.0就禁掉了sslv3.0……
alanfly
千年狐狸
千年狐狸
  • UID31035
  • 注册日期2009-11-10
  • 最后登录2025-04-23
  • 发帖数2783
  • 经验595枚
  • 威望1点
  • 贡献值132点
  • 好评度108点
  • 社区居民
  • 最爱沙发
  • 忠实会员
7楼#
发布于:2014-10-21 21:51
楼上文章寓教于乐,怪不得mozilla不急,到34才修复。
aaaa007cn
千年狐狸
千年狐狸
  • UID23968
  • 注册日期2008-05-03
  • 最后登录2022-03-07
  • 发帖数1924
  • 经验1138枚
  • 威望1点
  • 贡献值232点
  • 好评度164点
8楼#
发布于:2014-10-21 20:36
teredarguiterep
千年狐狸
千年狐狸
  • UID39204
  • 注册日期2012-12-20
  • 最后登录2018-06-10
  • 发帖数1028
  • 经验615枚
  • 威望4点
  • 贡献值288点
  • 好评度105点
  • 社区居民
  • 忠实会员
9楼#
发布于:2014-10-21 19:59
security.tls.version.min
文科
千年狐狸
千年狐狸
  • UID39959
  • 注册日期2013-10-17
  • 最后登录2019-07-27
  • 发帖数2069
  • 经验1328枚
  • 威望4点
  • 贡献值340点
  • 好评度256点
  • 最爱沙发
  • 社区居民
  • 忠实会员
10楼#
发布于:2014-10-21 19:52
给个SSLv3.0的网站测试一下
游客

返回顶部