自堕落な技術者の日記

基本は喰ってるか飲んでるかですが、よく趣味でカラオケ・PKI・署名・認証・プログラミング・情報セキュリティをやっています。旅好き。テレビ好きで芸能通

Tomcat

POODLE対策としてのApache TomcatのSSL/TLSプロトコルバージョンの設定方法の調査

先日の記事のコメント欄に Apache TomcatでもSSL/TLSのプロトコルバージョンを指定できると 教えて頂き、どのバージョンはどの設定なの?みたいな話が、 Google先生に聞いてもよくわからなかったので、 幾つかのバージョンのTomcatを取り出してプロトコルバージョンの設定 方法を確認してみました。

具体的には、Oracle J2SE JDKの1.7.0_71で、 いろいろなバージョンのTomcatについて、 openssl s_clientコマンドでプロトコルバージョンを指定しながら 確認していきます。 それぞれの確認結果はこんな感じ。

Tomcatバージョン設定属性
5.0.28protocols
5.5.36protocols
6.0.32protocols
6.0.37protocols
6.0.39sslEnabledProtocols
6.0.41sslEnabledProtocols
7.0.6sslEnabledProtocols
7.0.35sslEnabledProtocols
7.0.39sslEnabledProtocols
7.0.42sslEnabledProtocols
7.0.56sslEnabledProtocols
8.0.6sslEnabledProtocols
まとめてみますと、
Tomcatバージョン設定属性
5.0.x系と5.5.x 系protocols属性で設定可能
6.0.0〜6.0.37protocols属性で設定可能
6.0.39〜sslEnabledProtocols属性で設定可能
7.0.x系sslEnabledProtocols属性で設定可能
8.0.x系sslEnabledProtocols属性で設定可能
みたいな感じですかね。サーバーの対応方法の記事もアップデートしておきます。

6.0.37までのprotocols属性はマニュアルには書かれていない 隠し属性だったみたいですね。6.0.39からなんでパタッと変えたんですかねぇ。 普通なら後方互換性を持たせてprotocolsとsslEnabledProtocolsの両方を 使えるようにすればいいのに、ばっさり、protocolsを切っちゃうのはどうだったんですかねぇ。 せめて6.0.xでは一貫してprotocolsを使うようにした方がよかったんじゃないですかねぇ?

TomcatのPOSTが覗かれる脆弱性

JVN#66905322: Apache Tomcat における情報漏えいの脆弱性
* Apache Tomcat 4.1.32 から 4.1.34 まで
* Apache Tomcat 5.5.10 から 5.5.20 まで

開発者によると、現在サポート対象外となっている Apache Tomcat 3.x、4.0.x、および 5.0.x も、本脆弱性の影響を受ける可能性があることが報告されています。一方、Apache Tomcat 6.0.x は影響を受けないことが確認されています。
詳しくは開発者が提供する情報をご確認ください。


Tomcatはいろんなところで使われているので、影響大きいですね。

ITmediaエンタープライズ:多数のバージョンに影響か:Apache Tomcatに脆弱性 (2009.02.26 19:02)
最新記事
Categories
Archives
Twitter
記事Google検索

本ブログ内をGoogle検索
Yahoo!アクセス解析
Travel Advisor
記事検索
QRコード
QRコード
  • ライブドアブログ