From: Lucien Gentis
SSLEngine
SSLFIPS
SSLHonorCipherOrder
SSLInsecureRenegotiation
SSLOCSPDefaultResponder
SSLOCSPEnable
SSLOCSPNoverify
SSLHonorCipherOrder on
| Description: | Option permettant d'activer le support de la renégociation -non sécurisée |
|---|---|
| Syntaxe: | SSLInsecureRenegotiation on|off |
| Défaut: | SSLInsecureRenegotiation off |
| Contexte: | configuration globale, serveur virtuel |
| Statut: | Extension |
| Module: | mod_ssl |
| Compatibilité: | Disponible si une version 0.9.8m -ou supérieure d'OpenSSL est utilisée |
Comme il a été spécifié, toutes les versions des protocoles SSL et -TLS (jusqu'à la version 1.2 de TLS incluse) étaient vulnérables à une -attaque de type Man-in-the-Middle (CVE-2009-3555) -au cours d'une renégociation. Cette vulnérabilité permettait à un -attaquant de préfixer la requête HTTP (telle qu'elle était vue du -serveur) avec un texte choisi. Une extension du protocole a été -développée pour corriger cette vulnérabilité, sous réserve qu'elle soit -supportée par le client et le serveur.
- -Si mod_ssl est lié à une version 0.9.8m ou
-supérieure d'OpenSSL, par défaut, la renégociation n'est accordée qu'aux
-clients qui supportent la nouvelle extension du protocole. Si
-cette directive est activée, la renégociation sera accordée aux anciens
-clients (non patchés), quoique de manière non sécurisée
Si cette directive est activée, les connexions SSL seront vulnérables -aux attaques de type préfixe Man-in-the-Middle comme décrit dans CVE-2009-3555.
-SSLInsecureRenegotiation on-
La variable d'environnement SSL_SECURE_RENEG peut être
-utilisée dans un script SSI ou CGI pour déterminer si la renégociation
-sécurisée est supportée pour une connexion SSL donnée.
TRACEmime.typesmime.types