image

SSL 3.0 in IE11 wordt op 10 februari uitgeschakeld

woensdag 10 december 2014, 10:55 door Redactie, 10 reacties

Microsoft zal SSL 3.0 vanwege een ernstig beveiligingslek op 10 februari volgend jaar in Internet Explorer 11 uitschakelen, maar gebruikers die niet zolang willen wachten kunnen nu zelf aangeven dat ze niet meer van het protocol gebruik willen maken. Een kwetsbaarheid in SSL 3.0 zorgt ervoor dat een aanvaller die zich tussen een gebruiker en het internet weet te plaatsen, bijvoorbeeld bij een open wifi-netwerk, informatie uit versleutelde verbindingen kan stelen, zoals sessiecookies.

Om de aanval uit te voeren moet een aanvaller de browser van het slachtoffer op SSL 3.0 laten terugvallen. Vanaf 10 februari zal in IE11 SSL 3.0 standaard zijn uitgeschakeld, waardoor de aanval niet meer werkt. Tijdens de patchdinsdag van december gisteren bracht Microsoft een update voor IE uit waarmee gebruikers het terugvallen op SSL 3.0 nu al kunnen uitschakelen. De softwaregigant laat weten dat zakelijke klanten dit via Group Policy kunnen instellen, maar het ook kan via een registeraanpassing of de Fix-it-oplossing die eind oktober verscheen.

Reacties (10)
10-12-2014, 12:48 door Erik van Straten
Die Fix-It doet meer kwaad dan goed, ik zou deze nooit gebruiken.

Zie de conclusies onderin mijn bijdrage in https://www.security.nl/posting/407000/Microsoft+schakelt+SSL+3_0+in+Internet+Explorer+uit#posting407026.
10-12-2014, 13:58 door Spiff has left the building
Door Redactie:
Microsoft zal SSL 3.0 vanwege een ernstig beveiligingslek op 10 februari volgend jaar in Internet Explorer 11 uitschakelen, maar gebruikers die niet zolang willen wachten kunnen nu zelf aangeven dat ze niet meer van het protocol gebruik willen maken.
[...]
Tijdens de patchdinsdag van december gisteren bracht Microsoft een update voor IE uit waarmee gebruikers het terugvallen op SSL 3.0 nu al kunnen uitschakelen.
De softwaregigant laat weten dat zakelijke klanten dit via Group Policy kunnen instellen, maar het ook kan via een registeraanpassing of de Fix-it-oplossing die eind oktober verscheen.
Die informatie is verwarrend, en is volgens mij geen volledige weergave van de situatie.
Als ik me niet vergis is dit de situatie:

Het was al mogelijk om SSL 3.0 ondersteuning uit te schakelen in Internet Explorer, via Internetopties, Geavanceerd.
Dat wordt ook hier beschreven, onder "Disable SSL 3.0 and enable TLS 1.0, TLS 1.1, and TLS 1.2 in Internet Explorer":
https://technet.microsoft.com/library/security/3009008
Een alternatief is de Fix it oplossing die datzelfde moet doen, maar die betreffende Fix it is sterk af te raden, zoals Erik al aangaf en eerder uitgebreid beschreven heeft.

Nieuw is dat KB3013210 het mogelijk heeft gemaakt SSL 3.0 fallback warnings weer te geven.
"This update enables SSL 3.0 fallback warnings to be displayed when a connection in Internet Explorer insecurely falls back from TLS 1.0 or a later version to SSL 3.0 or an earlier version."
http://support2.microsoft.com/kb/3013210/en
Nuttig wanneer SSL 3.0 ondersteuning nog niet is uitgeschakeld door de gebruiker, en zolang Microsoft SSL 3.0 ondersteuning nog niet geforceerd uitschakelt.
Maar zoals hierboven aangegeven, het was en is al mogelijk om SSL 3.0 ondersteuning uit te schakelen in in Internet Explorer, via Internetopties, Geavanceerd.
10-12-2014, 17:10 door Anoniem
Het wprdt dus tijd dat er goed aan ssl 3.1 wordt gewerkt,maar ja dat duurt nog wel even voordat die vrij is en echt de poodle bug,en andere bugs eruit zijn denk ik.
10-12-2014, 18:28 door Anoniem
SSL 2.0 staat bij mij in IE11 niet aangevinkt.Is dit goed,of verkeerd (gevaarlijk)? Graag snel een antwoord a.u.b.
10-12-2014, 21:01 door Spiff has left the building - Bijgewerkt: 10-12-2014, 21:12
Door Anoniem, 18:28 uur:
SSL 2.0 staat bij mij in IE11 niet aangevinkt.
Is dit goed,of verkeerd (gevaarlijk)?
Dat is goed.
SSL 2.0 staat standaard uitgeschakeld in IE11.
De laatste IE-versie waarin SSL 2.0 standaard nog ingeschakeld stond, was IE6.
In IE11 staan standaard SSL 3.0, TLS 1.0, TLS 1.1 en TLS 1.2 ingeschakeld, waarvan het verstandig is SSL 3.0 uit te schakelen.
10-12-2014, 21:11 door Spiff has left the building
Door Anoniem, 17:10 uur:
Het wprdt dus tijd dat er goed aan ssl 3.1 wordt gewerkt,maar ja dat duurt nog wel even voordat die vrij is en echt de poodle bug,en andere bugs eruit zijn denk ik.
Eh.. werken aan SSL 3.1?
SSL 3.0 is gevolgd door TLS 1.0, TLS 1.1 en TLS 1.2 (die ook wel aangeduid werden als SSL 3.1, SSL 3.2 en SSL 3.3).
Het is dus niet zo dat het nog het wachten is op een opvolger van SSL 3.0.
11-12-2014, 00:19 door Erik van Straten
10-12-2014 13:58 door Spiff: Het was al mogelijk om SSL 3.0 ondersteuning uit te schakelen in Internet Explorer, via Internetopties, Geavanceerd.
Dat wordt ook hier beschreven, onder "Disable SSL 3.0 and enable TLS 1.0, TLS 1.1, and TLS 1.2 in Internet Explorer":
https://technet.microsoft.com/library/security/3009008
Een alternatief is de Fix it oplossing die datzelfde moet doen, maar die betreffende Fix it is sterk af te raden, zoals Erik al aangaf en eerder uitgebreid beschreven heeft.
Ik heb die Fix-It afgelopen dinsdagavond nog gedownload om te checken of deze wellicht was verbeterd - helaas, niet dus. Om misverstanden te voorkomen: die Fix-It wijzigt dezelfde instellingen als die je zelf onder Internetopties kunt wijzigen, en heeft dus geen meerwaarde.

Overigens, in https://www.security.nl/posting/405457/SSLv3+%22Poodle%22+lek+voor+leken beschrijf ik alternatieve registerinstellingen, om SSL 3.0 te blokkeren, die system wide (dus niet per gebruiker) gelden, en die niet door een gebruiker (onbedoeld of opzettelijk) ongedaan kunnen worden gemaakt. Dezelfde wijziging vind je ook in https://technet.microsoft.com/library/security/3009008, onder "Disable SSL 3.0 in Windows" [...] "For Client Software", maar kan ook met een policy worden uitgerold.

10-12-2014 13:58 door Spiff: Nieuw is dat KB3013210 het mogelijk heeft gemaakt SSL 3.0 fallback warnings weer te geven.
"This update enables SSL 3.0 fallback warnings to be displayed when a connection in Internet Explorer insecurely falls back from TLS 1.0 or a later version to SSL 3.0 or an earlier version."
http://support2.microsoft.com/kb/3013210/en
Ah, zover was ik nog niet met lezen, Spiff: dank voor de tip!

10-12-2014 13:58 door Spiff: Nuttig wanneer SSL 3.0 ondersteuning nog niet is uitgeschakeld door de gebruiker, en zolang Microsoft SSL 3.0 ondersteuning nog niet geforceerd uitschakelt.
Vooral handig voor gebruikers die gedwongen zijn om SSL 3.0 voor verouderde sites te blijven ondersteunen. Nb. hoe deze fallback detection werkt weet ik niet. iIn elk geval suggereert het dat MitM aanvallers, die opzetttelijk proberen te "downgraden", worden gedetecteerd, en de gebruiker wordt gewaarschuwd.
11-12-2014, 08:56 door Anoniem
Ik heb SSL3 uitgevinkt bij de 'geavanceerd' instellingen van IE11.

Nu staat SSL2 en SSL3 uit bij de instellingen.

Verder draait 'alles goed' op deze pc.

Bij diezelfde Internetopties van IE11 wiste ik bij het onderdeel inhoud ook de SSL status. (SSL-status wissen)

Geen idee van of dit nodig is.
11-12-2014, 18:33 door Anoniem
Moet SSL 3.0 ook uitgeschakeld worden in IE9 (Vista)? Of is dit gevaarlijk?
11-12-2014, 20:46 door Spiff has left the building
Door Anoniem, 18:33 uur:
Moet SSL 3.0 ook uitgeschakeld worden in IE9 (Vista)? Of is dit gevaarlijk?
Het uitschakelen van SSL 3.0 in IE9 is verstandig.
Enkel TSL 1.0 blijft dan ingeschakeld (IE9 ondersteunt nog geen TLS 1.1 en 1.2).
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.