Oggi abbiamo fatto un test di Qualys su due dei nostri URL. Gli URL sono di due applicazioni simili (stesse versioni) ospitate su server identici situati in due diversi datacenter. Il test ha restituito "A-" per uno e "F" per l'altro. La ragione per la classificazione "F" è stata data come:
This server is vulnerable to the OpenSSL Padding Oracle vulnerability (CVE-2016-2107) and insecure. Grade set to F.
Tuttavia, la versione di OpenSSL
che abbiamo su entrambi i server è vecchia e identica:
[user@alpha01 ~]$ rpm -qa | grep openssl
openssl-1.0.1e-30.el6_6.4.x86_64
Perché il test Qualys non identifica la vulnerabilità sul server che ha dato "A-" sebbene stia eseguendo una versione vulnerabile di OpenSSL
come l'altra? È OpenSSL Padding vulnerabilità Oracle qualcosa che può essere risolto a livello di firewall? Sospetto che il firewall sul server che ha ricevuto il 'A-' abbia avuto successo nel filtrare il pacchetto che stava tentando di testare questa vulnerabilità. Ho ragione? È qualcosa che può essere risolto a livello di firewall? (Poiché entrambi i server Web si trovano in diversi data center e dietro diversi firewall)