Архіви Лютий 2012
Виправлення безпеки для модуля Ruby OpenSSL: Дозволити "0/n splitting" як запобігання атаці TLS BEAST.
В OpenSSL, опція SSL_OP_DONT_INSERT_EMPTY_FRAGMENTS для SSL
з’єднання використовується для запобігання вразливості TLS-CBC-IV, описаної в
[1]. Це відома проблема TLSv1/SSLv3, але вона привертає багато
уваги останнім часом як атака BEAST [2] (CVE-2011-3389). Теми, пов’язані з Ruby
, знаходяться в нашому трекері проблем [3].
Опублікував Urabe Shyouhei 16-02-2012