Lỗ hổng POODLE là gì và Bạn có thể tự bảo vệ mình như thế nào?

Sep 10, 2025
Quyền riêng tư và Bảo mật
NỘI DUNG KHÔNG ĐƯỢC CHỨNG MINH

Thật khó để xoay quanh tâm trí của chúng tôi về tất cả những thảm họa Internet này khi chúng xảy ra và cũng giống như chúng tôi nghĩ rằng Internet đã an toàn trở lại sau khi Heartbleed và Shellshock đe dọa "kết thúc cuộc sống khi chúng tôi biết", POODLE xuất hiện.

Đừng làm việc quá nhiều vì nó không hấp dẫn như bạn tưởng. Sự thật là đó là một vấn đề cần được quan tâm, nhưng có những bước đơn giản bạn có thể thực hiện để bảo vệ mình.

POODLE là gì?

Hãy bắt đầu ở tầng trệt. POODLE là gì? Trước hết, nó là viết tắt của “ Padding Oracle vào mã hóa kế thừa bị hạ cấp . ” Vấn đề bảo mật đúng như tên gọi, một giao thức hạ cấp cho phép khai thác trên một dạng mã hóa lỗi thời. Vấn đề đã thu hút sự chú ý của thế giới trong tháng này khi Google phát hành một bài báo có tên “Trang web POODLE này: Khai thác Dự phòng SSL 3.0”.

LIÊN QUAN: Cách kết nối với VPN trong Windows

Để giải thích điều này một cách đơn giản hơn, nếu kẻ tấn công sử dụng cuộc tấn công Man-In-The-Middle có thể kiểm soát bộ định tuyến tại một điểm phát sóng công cộng, chúng có thể buộc trình duyệt của bạn hạ cấp xuống SSL 3.0 (một giao thức cũ hơn) thay vì sử dụng TLS (Bảo mật lớp truyền tải) hiện đại hơn nhiều, và sau đó khai thác lỗ hổng bảo mật trong SSL để chiếm đoạt các phiên trình duyệt của bạn. Vì vấn đề này nằm trong giao thức, bất kỳ thứ gì sử dụng SSL đều bị ảnh hưởng.

Miễn là cả máy chủ và máy khách (trình duyệt web) hỗ trợ SSL 3.0, kẻ tấn công có thể buộc hạ cấp giao thức, vì vậy, ngay cả khi trình duyệt của bạn cố gắng sử dụng TLS, nó sẽ bị buộc phải sử dụng SSL thay thế. Câu trả lời duy nhất là cho một trong hai bên hoặc cả hai bên loại bỏ hỗ trợ cho SSL, loại bỏ khả năng bị hạ cấp.

Nếu bạn chủ yếu duyệt từ nhà và không sử dụng các điểm truy cập công cộng, khả năng thiệt hại là khá thấp và bạn có thể thực hiện các bước đơn giản được nêu sau trong bài viết để tự bảo vệ mình. Nếu bạn thường sử dụng điểm phát sóng công cộng, có thể đã đến lúc nghĩ về việc sử dụng VPN .

Làm thế nào chúng ta có thể giải quyết vấn đề?

Vì không có cách nào để giải quyết vấn đề với SSL, giải pháp duy nhất dành cho các nhà sản xuất trình duyệt và máy chủ web nâng cấp mọi thứ để loại bỏ hỗ trợ cho SSL và chỉ yêu cầu mã hóa TLS.

Google và Firefox đã thông báo rằng họ sẽ loại bỏ hỗ trợ trong tương lai và mặc dù chúng tôi chưa (chưa) nhận được thông tin tương tự từ Microsoft, nhưng người dùng cuối vô cùng dễ dàng tắt SSL 3.0 trong IE. Hầu hết các công ty web lớn đang loại bỏ hỗ trợ cho SSL sau khi vấn đề này được đưa ra, nhưng sẽ mất một thời gian để mọi người làm như vậy.

Là người tiêu dùng, bạn có thể xóa hỗ trợ cho SSL khỏi trình duyệt của mình bằng một trong các phương pháp được nêu bên dưới - hoặc nếu bạn đang sử dụng Firefox hoặc Google Chrome và không thường xuyên sử dụng điểm phát sóng, bạn có thể đợi họ cập nhật trình duyệt. Hoặc bạn có thể đảm bảo rằng bạn đã tự khắc phục sự cố.

Tắt SSL 3.0 trong Mozilla Firefox

Nếu bạn là người dùng Mozilla Firefox, những lo ngại về SSL 3.0 của bạn sẽ được giải quyết vào ngày 25 tháng 11 năm 2014 khi Fireox 34 được phát hành. Một vấn đề với điều này là chưa đến tháng 11 và bạn cần phải hành động để bảo vệ mình ngay bây giờ. Bắt đầu bằng cách mở trình duyệt Firefox của bạn và điều hướng đến Kiểm soát phiên bản SSL trang tải xuống trong Firefox.

Khi nó đã được cài đặt thành công, bạn có thể nhập “about: addons” vào thanh điều hướng và chọn phần mở rộng “Kiểm soát Phiên bản SSL”. Bạn có thể nhấp vào “Tùy chọn” để xem các cài đặt cho tiện ích mở rộng. Đảm bảo rằng "Cập nhật tự động" được bật và "Phiên bản SSL tối thiểu" được đặt thành "TLS 1.0"

Sau khi Firefox 34 được phát hành, bạn có thể vô hiệu hóa hoặc gỡ cài đặt tiện ích này.

Tắt SSL 3.0 trong Google Chrome

Nếu bạn là người dùng Google Chrome, bạn có thể yên tâm rằng SSL 3.0 sẽ bị vô hiệu hóa trong những tháng tới, mặc dù họ chưa đặt ngày. Nếu bạn muốn bảo vệ mình ngay bây giờ, nó có thể được thực hiện trong một vài bước đơn giản. Chỉ cần đi tới biểu tượng màn hình Google Chrome của bạn và nhấp chuột phải vào biểu tượng đó, sau đó chọn “Thuộc tính” ở cuối menu bật lên.

Trong cửa sổ “Thuộc tính”, bạn sẽ thấy một hộp nhập văn bản có nội dung “Mục tiêu”. Chỉ cần nhấp vào ô này và nhấn nút “Kết thúc” trên bàn phím của bạn. Tiếp theo, nhấn “Phím cách” và sao chép và dán văn bản này vào cuối.

--ssl-version-min = tls1

Nhấn “Áp dụng” rồi nhấp vào “Tiếp tục” trong cửa sổ bật lên rồi nhấn “OK”.

Bây giờ trình duyệt của bạn sẽ tự động từ chối chứng chỉ SSL 3.0 và chỉ chấp nhận TLS 1.0 trở lên. Cần lưu ý rằng nếu bạn khởi chạy Chrome thông qua bất kỳ phím tắt nào khác trên máy tính của mình, thì Chrome sẽ không sử dụng cờ này.

Tắt SSL 3.0 trong Internet Explorer

Microsoft vẫn chưa công bố khi nào họ dự định giải quyết vấn đề SSL 3.0, vì vậy tốt nhất là bạn nên tự vô hiệu hóa nó bằng cách mở menu “Bắt đầu” và nhập vào “Tùy chọn Internet”.

Chuyển đến tab “Nâng cao” và cuộn xuống phần “Bảo mật” cho đến khi bạn thấy các tùy chọn SSL và TLS, sau đó bỏ chọn tùy chọn Sử dụng SSL 3.0 và bật TLS thay thế.

Bằng cách này, bạn có thể chắc chắn rằng tất cả các trình duyệt Internet của bạn đều an toàn trước mọi cuộc tấn công POODLE tiềm ẩn.

Tín dụng hình ảnh: Karen trên Flickr

How To Protect Yourself From The Poodle Vulnerability

FLIPKART POODLE VULNERABILITY

Ubuntu: How Do I Patch/workaround SSLv3 POODLE Vulnerability (CVE-2014-3566)?

Poodle Vulnerability Mitigation In Client Side

Checking SSL POODLE Vulnerability With NMAP

SSLv3 Poodle Vulnerability | Password Theft

POODLE And SSLv3

POODLE Attack

The POODLE Bug! SSL Vulnerability Explained | Graham Cluley

What Is POODLE Attack & TLS_FALLBACK_SCSV | Test POODLE Vulnerability Using Testssl | Secure Nginx

PoC Of The POODLE Attack

Vulnerability Scanning And Management With Proget

How To Scan SSLv3 Poodle Bug.

SSL Vulnerability Checker And Exploitation Tool

Poodle-me: SSL Vulnerability Scanner


Quyền riêng tư và Bảo mật - Các bài báo phổ biến nhất

Cách tắt thông báo “Tin tức cho bạn” của Twitter

Quyền riêng tư và Bảo mật Jul 16, 2025

Twitter thường thông báo cho bạn về lượt thích, lượt retweet hoặc lượt đề cập. Nhưng đôi khi nó thông báo cho bạn về “Tin tức cho bạn”, m..


Cách xem hoặc phát trực tuyến Super Bowl 2018 (Không cần cáp)

Quyền riêng tư và Bảo mật Feb 4, 2025

NỘI DUNG KHÔNG ĐƯỢC CHỨNG MINH Chúng ta còn chưa đến 0 tuần nữa là đến Super Bowl, sự kiện lớn nhất trong thể thao Hoa Kỳ (xin lỗi, không ti�..


Cách tránh phần mềm độc hại trên Android

Quyền riêng tư và Bảo mật Oct 23, 2025

NỘI DUNG KHÔNG ĐƯỢC CHỨNG MINH Android có thể có nền tảng cởi mở hơn Apple, nhưng đi kèm với đó là khả năng nhiễm phần mềm độc hại. Goo..


Đánh giá trực tuyến đang trở nên tồi tệ hơn: Cách người bán lừa bạn để rời khỏi đánh giá hấp dẫn cho họ

Quyền riêng tư và Bảo mật Aug 15, 2025

NỘI DUNG KHÔNG ĐƯỢC CHỨNG MINH Tại thời điểm này, bạn có thể biết rằng các bài đánh giá trực tuyến có thể ít hơn trung thực ..


Cách bảo mật dữ liệu của bạn trong tập đĩa ẩn TrueCrypt

Quyền riêng tư và Bảo mật Nov 3, 2024

Tuần trước chúng tôi đã chỉ cho bạn cách thiết lập một khối lượng TrueCrypt đơn giản nhưng được mã hóa mạnh mẽ to help you pro..


Cách cài đặt bản cập nhật Android OTA mà không mất gốc với FlashFire

Quyền riêng tư và Bảo mật Jul 5, 2025

Cập nhật qua mạng từ lâu đã trở thành vấn đề tồn tại của nhiều người dùng Android gốc. Đó là một cuộc chiến không hồi kết: cài đặt..


Cách cài đặt và thiết lập chuông cửa hình HD SkyBell

Quyền riêng tư và Bảo mật Sep 26, 2025

NỘI DUNG KHÔNG ĐƯỢC CHỨNG MINH Các SkyBell HD là một chuông cửa video cho phép bạn biết ai đang ở cửa ngay từ điện thoại thông min..


Cách đặt lại Amazon Fire TV của bạn

Quyền riêng tư và Bảo mật Jul 3, 2025

Mặc dù Amazon Fire TV và Fire TV stick thường chạy trơn tru, nhưng đôi khi chúng cần thao tác nhanh vào nút đặt lại. Dưới đây là cách đưa Fire TV c�..


Thể loại