Hola,
tengo un servidor debian con openssl 0.9.8 y estoy intentando impedir la vulnerabilidad BEAST, hasta el momento sin éxito. Utilizo nessus para detectarla...
Si alguno sabe como resolverla le agradecería su aporte!.
En la mayoría de los sitios dicen de permitir únicamente TLSv1.1 o 1.2 pero con la versión de openssl que tengo no es posible que yo sepa.
Estas son las URLs con la info que he visto:
-
Manual de tests
https://www.owasp.org/index.php/Testing_for_SSL-TLS_%28OWASP-CM-001%29 -
tools genericas
http://www.pentesterscripting.com/discovery/ssl_tests
http://code.google.com/p/sslyze/ -
tool online
https://www.ssllabs.com/ -
tool especifica para ataque BEAST
http://bl0g.yehg.net/2012/05/beastpl-ssltls-beast-vulnerability.html]] -
info sobre las configuraciones recomendadas para evitar este ataque
https://community.qualys.com/blogs/securitylabs/2011/10/17/mitigating-the-beast-attack-on-tls
http://blog.ivanristic.com/2011/10/mitigating-the-beast-attack-on-tls.html -
foros donde comentan distintas configuraciones:
http://www.apachelounge.com/viewtopic.php?t=4337
http://feeding.cloud.geek.nz/2011/11/ideal-openssl-configuration-for-apache.html
http://www.novell.com/support/kb/doc.php?id=7009901
http://www.gossamer-threads.com/lists/apache/dev/405228 -
info sobre las configuraciones posibles
http://httpd.apache.org/docs/2.0/ssl/ssl_howto.html

Comments
Off-topic pero buena info!
@martin_gonzales, esta info es muy interesante, solo que estamos hablando de SSL y no le encuentro la relación directa con Drupal. Te lo pongo de otra forma, hay algo que se puede hacer desde el código de Drupal para evitar el ataque BEAST?
--
[develCuy](http://steemit.com/@develcuy) on steemit
relación directa según como
relación directa según como se mire, ya que todo lo que tenga que ver con mi instalación drupal, tiene con ver con Drupal.
Quizás es una pregunta más para otro foro más específico, pero si alguien de la comunidad puede responder, todos saldremos ganando.
Martín González Robles
web: http://elsabrosista.com
email: martin.glez.robles@gmail.com
Unidad sobre OG para Drupal 7: http://www.forcontu.com/descarga/d7u66pdf