SSL/TLS协议信息泄露漏洞(CVE-2016-2183)修复办法

枫少@KillBoy
枫少@KillBoy
管理员
219
文章
0
粉丝
信息安全 安全运维5513,955字数 509阅读1分41秒阅读模式
AI智能摘要
你的远程桌面被标红警告“SSL/TLS信息泄露(CVE-2016-2183)”后,不知如何修复?本文在真实环境(Windows Server 2008 R2)验证了可用且安全的修复步骤:禁用FIPS兼容算法、通过组策略替换并锁定安全的SSL/TLS密码套件顺序、重启并复测。跟随本文操作,可避免常见的复制粘贴误导,恢复远程连接同时通过漏洞扫描,适合运维与安全工程师快速落地修复。
— AI 生成的文章内容摘要

前言:近期某台Windows Server服务器的远程连接端口(3389)被扫出了SSL/TLS协议信息泄露漏洞(CVE-2016-2183),尝试了网上很多复制来复制去的"解决方法",直接导致堡垒机连不上服务器,每次连不上服务器又得去找服务器提供方,真的非常麻烦,在此不得不吐槽一下某些不负责任的复制粘贴,同时,记录下真正的解决方案以供大家参考。

环境:Windows Server 2008 R2

SSL/TLS协议信息泄露漏洞(CVE-2016-2183)修复办法-图片1

(1).禁用FIPS兼容算法

进入本地安全策略

SSL/TLS协议信息泄露漏洞(CVE-2016-2183)修复办法-图片2

进入本地策略-安全选项,找到系统加密: 将FIPS兼容算法用于加密、哈希和签名

SSL/TLS协议信息泄露漏洞(CVE-2016-2183)修复办法-图片3

右键进入属性,将其设置为已禁用,然后点击应用

SSL/TLS协议信息泄露漏洞(CVE-2016-2183)修复办法-图片4

(2).修改SSL密码套件

进入编辑组策略

进入计算机配置-管理模板-网络-SSL配置设置,找到SSL密码套件顺序,右键进入编辑

SSL/TLS协议信息泄露漏洞(CVE-2016-2183)修复办法-图片5

将其设置为已启用,并将SSL密码套件中的原有内容替换为以下值:

TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256_P256,TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256_P384,TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256_P521,TLS_ECDHE_ECDSA,WITH_AES_256_GCM_SHA384_P384,TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384_P521,TLS_RSA_WITH_AES_128_CBC_SHA256,TLS_RSA_WITH_AES_256_CBC_SHA256,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256_P256,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256_P384,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256_P521,TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384_P256,TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384_P384,TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384_P521,TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256_P256,TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256_P384,TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256_P521,TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384_P384,TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384_P521,TLS_DHE_DSS_WITH_AES_128_CBC_SHA256,TLS_DHE_DSS_WITH_AES_256_CBC_SHA256,TLS_RSA_WITH_NULL_SHA,TLS_RSA_WITH_AES_128_CBC_SHA,TLS_DHE_DSS_WITH_AES_128_CBC_SHA

SSL/TLS协议信息泄露漏洞(CVE-2016-2183)修复办法-图片6

(3).重启服务器

重启完成后,检查远程连接是否正常,然后重新进行漏洞扫描即可

参考文章:Windows Server 2008或2012 修复CVE-2016-2183(SSL/TLS)漏洞的办法 - 沉淀的风 - 博客园 (cnblogs.com)

 

 
枫少@KillBoy
评论  55  访客  54  作者  1
    • DuskOracle
      DuskOracle 1

      这个漏洞真坑,之前也被扫到了,折腾好久才搞定

      • 魂影尘
        魂影尘 0

        求问改完密码套件会影响现有连接吗?

        • 潇洒自如
          潇洒自如 1

          禁用FIPS这步很关键,我漏了直接连不上了,血泪教训

          • 面条滑翔翼
            面条滑翔翼 0

            TLS_ECDHE_ECDSA那些顺序能解释下吗,为啥这么排

            • 青丝绾
              青丝绾 1

              刚照着操作完,扫描通过了,感谢,不然还得被通报

                • 花果糖浆
                  花果糖浆 0

                  @ 青丝绾 照着做了一遍,重启之后扫描绿了,舒服。

                • 社牛小蝶
                  社牛小蝶 0

                  话说现在还有人用Server 2008 R2啊,属实硬核

                    • 小暑荷香
                      小暑荷香 0

                      @ 社牛小蝶 老系统迁移成本太高了,只能硬着头皮修修补补。

                    • 青鸾舞空
                      青鸾舞空 0

                      密码套件值这么多,是不是可以简化点,记不住啊

                        • NocturnalTeardrop
                          NocturnalTeardrop 0

                          @ 青鸾舞空 只留几个理论上行,但万一扫描器检查不全呢?还是按教程保险。

                        • 内向星
                          内向星 0

                          前几天刚搞完这个修复,确实得按步骤来,一步错步步错

                          • 砚池深
                            砚池深 0

                            这配置对RDS有影响不?我们这边有点担心稳定性

                              • 月光小筑
                                月光小筑 1

                                @ 砚池深 RDS的稳定性主要还是看网络和客户端吧,改这个配置本身影响不大,但有些老客户端可能不支持新套件。

                              • 烟波渺
                                烟波渺 0

                                改完之后性能感觉降了点,是我的错觉吗?

                                • 数据吟游诗人
                                  数据吟游诗人 0

                                  这漏洞真够烦的,搞了三天总算修好了,差点进不了服务器。

                                    • 秘法追迹者
                                      秘法追迹者 0

                                      @ 数据吟游诗人 搞了两天才弄好,中间连堡垒机都进不去,急死人。

                                    • 虚拟光影
                                      虚拟光影 1

                                      改完密码套件会影响现有连接吗?我们这边全是老客户端。

                                      • 孤独患者
                                        孤独患者 0

                                        TLS优先级是不是按安全性排的?前面的更安全?

                                        • 耐心无限
                                          耐心无限 1

                                          刚改完,扫描通过了,终于不用提心吊胆了。👍

                                          • 蕙纕
                                            蕙纕 1

                                            我们这还在用2008,系统老得不敢动,怕出事。

                                              • 瓷器匠白釉
                                                瓷器匠白釉 0

                                                @ 蕙纕 我们老系统不敢随便动,怕连不上业务停摆就完了。

                                                • 烟波钓叟
                                                  烟波钓叟 0

                                                  @ 蕙纕 同感,我们也是2008的机器,一动就怕崩,只能先找台测试机照着文章试了一遍才敢动生产环境。

                                                • 恐惧化身
                                                  恐惧化身 0

                                                  密码套件能不能只留几个常用的?这么多看着头大。

                                                  • 苍穹咒
                                                    苍穹咒 0

                                                    步骤看着简单,但错一步就得跑机房,太折腾了。

                                                      • 素心如玉
                                                        素心如玉 0

                                                        @ 苍穹咒 跑机房三次,就因为少改了一个策略,服了。

                                                      • 诺克萨斯之手
                                                        诺克萨斯之手 1

                                                        这个配置对性能有点影响吧?我这边RDP卡了一下。

                                                        • 陈静
                                                          陈静 1

                                                          说真的,网上那些复制粘贴的教程害人不浅。

                                                          • 狼魂
                                                            狼魂 0

                                                            前几天也踩了这坑,最后还是靠这篇才搞定。

                                                            • ForsakenShadow
                                                              ForsakenShadow 1

                                                              这配置改完RDP真的会卡,我这边延迟高了不少。

                                                              • 灵狐小语
                                                                灵狐小语 0

                                                                密码套件顺序是不是按优先级排的?前面的会被优先用?

                                                                • 无羁之旅
                                                                  无羁之旅 1

                                                                  刚试了只留前五个,扫描居然也过了,是不是不用全写?

                                                                  • 海鸥
                                                                    海鸥 0

                                                                    禁用FIPS那步差点漏了,还好回头检查了一遍。

                                                                    • 影界使徒
                                                                      影界使徒 0

                                                                      TLS_RSA_WITH_NULL_SHA 这个不是不安全吗?为啥还留着?

                                                                      • 尬场救星
                                                                        尬场救星 1

                                                                        新手求问:组策略改完要等多久生效?还是必须重启?

                                                                        • 夜光铃
                                                                          夜光铃 0

                                                                          改完之后老客户端连不上了,估计得一个个升级,头疼。

                                                                          • 香草冰沙
                                                                            香草冰沙 0

                                                                            改完密码套件值之后,确实需要重启服务器才能生效,我之前也忘了这茬。

                                                                            • 玄铁刻
                                                                              玄铁刻 0

                                                                              网上那些复制粘贴的教程真的坑,好多步骤都不对,照着做直接连不上。

                                                                                • 代码风暴
                                                                                  代码风暴 0

                                                                                  @ 玄铁刻 哈哈,同感,那些复制粘贴的帖子真是一言难尽,浪费好多时间。

                                                                                • 众声喧哗
                                                                                  众声喧哗 0

                                                                                  只留几个常用的密码套件行不行?比如TLS_ECDHE开头的那些。

                                                                                  • 射手远行
                                                                                    射手远行 1

                                                                                    这个漏洞确实烦,我们单位也是被通报了才急着修复。

                                                                                    • 梅花鹿鹿
                                                                                      梅花鹿鹿 0

                                                                                      禁用FIPS那步太关键了,我之前漏了,结果堡垒机死活连不上,折腾半天。

                                                                                      • 索伦
                                                                                        索伦 0

                                                                                        TLS_RSA_WITH_NULL_SHA这个确实不太安全,为啥文章里还列着?是不是笔误?

                                                                                        • OpenRoadAdventurer
                                                                                          OpenRoadAdventurer 1

                                                                                          改密码套件顺序挺麻烦的,有没一键脚本啊?

                                                                                            • 枫少@KillBoy
                                                                                              枫少@KillBoy

                                                                                              @ OpenRoadAdventurer 目前还没找到一键脚本,得手动改一下。

                                                                                            • 谷雨
                                                                                              谷雨 1

                                                                                              步骤倒是挺清楚,就是改组策略的时候手别抖,输错一个字母可能就完了。

                                                                                              • 奶泡小喵
                                                                                                奶泡小喵 1

                                                                                                禁用FIPS那步确实容易漏,我之前也是搞了半天才发现问题。

                                                                                                • 虎斑武士
                                                                                                  虎斑武士 1

                                                                                                  这套密码套件对性能影响大吗?感觉加密强度上去了,服务器会不会变慢?

                                                                                                  • 机智松鼠
                                                                                                    机智松鼠 0

                                                                                                    总算有个靠谱的教程了,之前搜到的全是互相抄的,根本不敢用。

                                                                                                    • 霜火之瞳
                                                                                                      霜火之瞳 0

                                                                                                      TLS_RSA_WITH_NULL_SHA这个确实有点迷,是不是打错了?

                                                                                                      • 创意
                                                                                                        创意 1

                                                                                                        照着改完,扫了一下,漏洞没了。

                                                                                                          • 岁月歌
                                                                                                            岁月歌 1

                                                                                                            @ 创意 那就好,看来方法管用

                                                                                                          • 烽火连
                                                                                                            烽火连 0

                                                                                                            想问下,如果服务器是2012,步骤也是一样的吗?

                                                                                                            • 果冻奶盖
                                                                                                              果冻奶盖 0

                                                                                                              我们公司之前也被扫出这个,搞了两天,现在看到这漏洞名就头疼。

                                                                                                              • TailTinker
                                                                                                                TailTinker 1

                                                                                                                之前被这问题坑过,改完直接连不上了,哈哈

                                                                                                                  • 新年爆竹
                                                                                                                    新年爆竹 1

                                                                                                                    @ TailTinker 同病相怜,太真实了

                                                                                                                匿名

                                                                                                                发表评论

                                                                                                                匿名网友

                                                                                                                拖动滑块以完成验证