RSS Feed
 國家資通安全會報技術服務中心漏洞/資安訊息警訊SSLv3加密協定存在中間人攻擊弱點
國家資通安全會報技術服務中心漏洞/資安訊息警訊SSLv3加密協定存在中間人攻擊弱點
2014-10-20 11:14:12
漏洞/資安訊息警訊發布編號ICST-ANA-2014-0025發布時間Thu Oct 16 18:33:33 CST 2014事件類型漏洞預警發現時間Thu Oct 16 00:00:00 CST 2014警訊名稱SSLv3加密協定存在中間人攻擊弱點,弱點編號CVE-2014-3566 (POODLE)內容說明近期美國國家標準技術研究所(NIST)的國家弱點資料庫(NVD)發布弱點編號CVE-2014-3566 (POODLE) [1-5],透過該弱點駭客可在客戶端與伺服器兩端均使用SSLv3加密協定建立連線時進行中間人攻擊,藉由攔截與修改HTTPS封包資訊的方式,嘗試向伺服器主機建立連線,進而獲取使用者的相關傳輸數據與機敏資訊(cookies, and/or authorization header contents)。為確保平台安全性,請各機關確認所屬瀏覽器設定與系統平台(工作站主機及伺服器)所使用的SSL/TLS版本資訊,建議停用SSLv3支援選項改以TLSv1.2作為加密協定。如系統平台不支援TLS加密連線機制,請儘速更新修補SSL相關套件。影響平台使用SSLv3加密連線機制的系統平台(工作站主機及伺服器)影響等級中建議措施【系統平台(工作站主機及伺服器)】1.停用SSL加密機制改以TLS確保加密連線機制的強健性停用SSL相關加密機制(SSLv3與SSLv2),並建議以TLS(v1.2)進行加密連線作業。如系統平台使用Apache作為網頁伺服器,可調整SSL設定為 "SSLProtocol +TLSv1 +TLSv1.1 +TLSv1.2" 以停用對SSLv3的支援,並啟用TLS加密連線機制。2.對於僅支援SSL的系統平台,請儘速至各系統官方網站更新修補SSL相關套件。目前OpenSSL官方已針對SSLv3 (POODLE)弱點發布最新的更新版本,OpenSSL 1.0.1版本使用者請更新至1.0.1j版本[8]。3.參考以下方式確認系統SSL/TLS版本資訊:[工具1] 使用TestSSLServer工具[6] 檢視系統平台上所支援的SSL/TLS加密協定與版本使用指令 "TestSSLServer.exe [IP位置]" 指定系統平台位置資訊,以檢視系統平台(工作站主機及伺服器)所使用的SSL/TLS版本資訊。附件圖1為使用TestSSLServer工具檢視SSL/TLS版本範例,如發現SSLv3(圖1中紅色標示處),即代表系統平台支援SSLv3的加密機制。[工具2] 使用線上分析工具[7],檢視系統平台上所支援的SSL/TLS版本資訊。線上工具分析完成後會產出對應的報告資訊,並詳列支援的加密機制,詳見附件圖2,由於有偵測到SSLv3,因此標示為不安全。【使用者端(瀏覽器)】建議參考以下方式確認使用者端瀏覽器所支援的SSL/TLS版本資訊[IE] 瀏覽器工具列-> 網際網路選項->進階->安全性(詳見附件圖3)取消勾選瀏覽器SSL相關加密連線的支援選項[9],確認開啟TLS加密連線相關設定,調整設定後可透過線上檢查工具[9-10]檢測瀏覽器相關設定是否存在SSLv3 (POODLE) 弱點的風險。參考資料1.http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-35662.https://www.openssl.org/~bodo/ssl-poodle.pdf3.http://arstechnica.com/security/2014/10/ssl-broken-again-in-poodle-attack/4.https://community.qualys.com/blogs/securitylabs/2014/10/15/ssl-3-is-dead-killed-by-the-poodle-attack5.http://www.ithome.com.tw/news/915716.http://www.bolet.org/TestSSLServer/7.https://www.ssllabs.com/ssltest/index.html8.https://www.openssl.org/news/openssl-notes.html9.https://zmap.io/sslv3/10.https://dev.ssllabs.com/ssltest/viewMyClient.html此類通告發送對象為通報應變網站登記之資安人員。若貴 單位之資安人員有變更,可逕自登入通報應變網站(https://www.ncert.nat.gov.tw)進行修改。若您仍為貴單位之資安人員但非本事件之處理人員,請協助將此通告告知相關處理人員。

如果您對此通告的內容有疑問或有關於此事件的建議,請勿直接回覆此信件,請以下述聯絡資訊與我們連絡。國家資通安全會報 技術服務中心 (http://www.icst.org.tw/)
地 址: 台北市富陽街116號
聯絡電話: 02-27339922
傳真電話: 02-27331655
電子郵件信箱: service@icst.org.tw
 CADCH取得臺北市商業處商業登記主題網維護案
CADCH取得臺北市商業處商業登記主題網維護案
2014-10-15 16:54:33
CADCH取得臺北市商業處商業登記主題網頁設計維護案,提供Coding重新編寫。使用DIV取代TABLE網頁標籤、提供後續增修元件UFO檔、將所有FLASH抽換成替代圖片。原本網頁採用切版方式設計,為了維持網頁外觀不變,卻又要方便編修,我們重新編寫設計語法,以圖層概念取代單層切版的網頁設計。由CADCH提供後續網頁修改教學,可以讓IT人員接手後續維護工作。
 網頁購物ibon繳費功能即將上市
網頁購物ibon繳費功能即將上市
2014-07-21 13:10:00

我們的企業客戶在網頁上購物已經有7-11、全家、萊爾富、OK超商 ibon繳費功能了!採用CADCH購物車ibon繳費模組,您的網路商店馬上擁有ibon繳費功能!我們採用最新的API串接iBon服務,並可以協助我們的廠商導入相同機制。您的網路或實體客人網頁下單後,可以收到繳費簡訊,至7-11便利商店或是有ibon服務場所,即可輸入簡訊上的繳款代號,直接印出至7-11繳費。
馬上讓您的購物網站升級,相關申辦手續請洽:03-4681000
 CADCH取得中國杭州鐵牛機械網頁設計平台供應
CADCH取得中國杭州鐵牛機械網頁設計平台供應
2014-06-07 20:46:03
圖片來源:杭州铁牛机械杭州鐵牛機械是一家成立於1972年的40多年的企業,初期是以起重機為主要產品,鐵牛的母公司為台灣知名的永明水泥混凝土構件廠,於1992年結合兩家公司的經驗與技術共同開發了管片鋼模除了台灣之外也同時外銷日本與東南亞等地。 杭州鐵牛機械有限公司於2004年在國家級杭州蕭山經濟技術開發區江東工業園區成立,。工廠佔地面積66,000m2,其中鋼結構廠房面積24,000m2。主要產品為隧道管片鋼模具、起重機、鋼製環片及各類高精密鋼結構。 我們提供全後台式管理介面,完全可以由一般的操作人員維護網站,透過後台容錯機製保持網頁呈現專業水平。 主選單管理系統: 管理員可以自行設定選單文字與超連結,並且利用html5技術,於後台使用拖拉方式排列第二階層選單。 動態主視覺管理程式: 擁有權限的維護人員,可以於後台自行管理首頁主視覺圖片,並調整順序與圖片超連結,提供動態文字管理功能,廣告圖片可以下關鍵字敘述,提升網站排名。 頁面模組: 可以自行修改公司簡介、宗旨、沿革,每頁可以自定版型。
 金流服務,台灣 PayPal 新提領款項流程通知
金流服務,台灣 PayPal 新提領款項流程通知
2014-03-27 09:59:33
為配合近期台灣國外貨幣轉換相關法規的變更,PayPal 將調整台灣 PayPal 用戶的提領流程。
目前台灣PayPal用戶的提領款項方式:
自2014年3月31日起,原本的提領款項方式將正式停止服務。
用戶需在玉山銀行開立帳戶並透過「玉山全球通」連結您的 PayPal 帳戶,便可以提領款項。新的提款政策將帶來2大好處:
1. 提領時間縮短:由原先的7-9個工作天縮短 為3-5個工作天。
2. 提領幣別增加:除了原先能提領的新台幣,現在還可以提領美金。 更多資訊請參考下列連結PayPal官方網站公告玉山全球通與PayPal合作的公告PayPal提領流程調整相關FAQ
PayPal相關問題,請洽PayPal客服電話:02-8729-6625
玉山銀行開戶申請,請洽玉山銀行客服電話:0800-30-1313
想了解更多CADCH購物網站相關資訊? 歡迎撥打客服專線:03-4681000
 本公司取得桃園六和高中網頁設計製作案
本公司取得桃園六和高中網頁設計製作案
2013-10-25 00:00:00
本公司取得桃園六和高中網頁設計製作案本公司於102年10月2日參與桃園六和高中【官網設計製作招商】招標案,採用最有利標,獲得第一優先議價權。內容提供班級網頁站架設所需要的流程支援,讓校園所有班級皆可以自行架設自己的網站,並採用權限區分,阻隔不良操作可能的危害。
 喜眉國際有限公司網頁設計
喜眉國際有限公司網頁設計
2013-05-10 20:00:00
喜眉國際有限公司,二十年以上繡眉教學師資,引進國際新色料,讓使用者體驗新形象,不同於紋眉與畫眉的美容表現,繡繪完美呈現。
 文網股份有限公司取得臺北市商業處102年度「臺北市商圈產業聯合會入口網站建置案」
文網股份有限公司取得臺北市商業處102年度「臺北市商圈產業聯合會入口網站建置案」
2013-04-08 19:30:00
文網股份有限公司團隊於102年3月份進行網站企劃,同月份提交服務建議書後經最有利標評審辦法於競選廠商中取得第一優先議價權,經議價後得標。
網站將使用CMS系統搭配中華電信雲端主機建置,提供38個商圈與協會使用。
 CHCCD Design Co. Ltd.
CHCCD Design Co. Ltd.
2009-08-08 20:50:00
CHCCD文網股份有限公司
« 1 (2)