続 Microsoft Security Advisory 3009008 Vulnerability in SSL 3.0 Could Allow Information Disclosure

マイクロソフト セキュリティ アドバイザリ 3009008 SSL 3.0 の脆弱性により、情報漏えいが起こる
SSL 3.0 の POODLE 脆弱性への対応について - Mozilla Japan ブログ
Security changes in Opera 25; the poodle attacks - Opera Security blog
SSL 3.0 の脆弱性「POODLE 」とは? - トレンドマイクロ セキュリティ ブログ (ウイルス解析担当者による Trend Micro Security Blog)
記事リンクを張っただけでな〜んもしていなかったので設定してみた。(^_^;)
ファイル名を指定して実行で "gpedit.msc"

グループ ポリシーで SSL 3.0 を無効にして、TLS 1.0、TLS 1.1、および TLS 1.2 を有効にする

https://technet.microsoft.com/ja-jp/library/security/3009008



Internet ExplorerSSL 3.0 を無効にして、TLS 1.0、TLS 1.1、および TLS 1.2 を有効にする

はグループ ポリシーで設定しているので確認のみ

来月 (2014 年 11 月)のアップデートまでは、SSLv3は標準で有効になっています。安全に Web を閲覧するためにも、SSL Version Control アドオンを利用して、SSLv3を無効にしてください。

http://www.mozilla.jp/blog/entry/10433/



SSL Version Control アドオンをインストールして Minimum SSL Version が TLS 1.0 となっていることを確認
Javaコントロール・パネルで「SSL 3.0を使用する」のチェックを外す

This will be automatically distributed to all Opera 12 desktop installations in the next few days. We’re allowing ourselves to be a bit experimental with this, so users who have not yet upgraded to Opera 25 may see more of the broken servers, and we will get some experience in turning off SSLv3. Opera Classic on Android will also be updated in the next coming days.

http://blogs.opera.com/security/2014/10/security-changes-opera-25-poodle-attacks/

Google Chrome / Opera はなにもせずにアップデート待ち
10/22 追記
Opera 12.17 はバージョンが更新されるのでなく、証明書の更新同様「最新のリリースをチェック」で SSL 3 のチェックが外れる模様。

いつ外れたか不明 (^_^;)
追記終わり
10/18 追記

更新履歴
V1.1 (2014/10/16):このアドバイザリを更新し、WindowsSSL 3.0 を無効にする回避策について追記しました。

https://technet.microsoft.com/ja-jp/library/security/3009008

回避策の適用でグループ ポリシーとインターネット オプション設定の順番も変わってるし…

\SSL 3.0\Server がないので

注: レジストリ キーの完全なパスが存在しない場合は、使用可能なキーを展開し、[編集] メニューの [新規] -> [キー] オプションを使用してパスを作成できます。

めちゃ面倒、Fixit 出して欲しいなぁ。

エクスポートした reg ファイル


Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\SSL 3.0\Server]
"Enabled"=dword:00000000

注: この回避策により、コンピューターにインストールされているすべてのサーバー ソフトウェアに対し SSL 3.0 が無効になります。

サーバー ソフトウェアがなければ意味なし設定だけど。
さらに追記(以下は勘違いして書いたので意味がありません m(_ _)m )
BUFFALO WZR-1750DHP ファームウェアバージョン 2.24 SSL 3.0 を無効にしたブラウザ IE 11 ではログインできなくなります。
IE 11

Firefox

SSL 3.0 そのものは無効にしていない Google Chrome はログイン可

ファームウェア更新を待つけど、まぁこんなもんか > BUFFALO (;^ω^)
訂正追記
ログインできなくなるのは IE 11 のみ
Firefox は NoScript で 192.168.0.1 を許可していないからでした m(_ _)m

再度訂正追記
IE 11 でもログインできます

IE 11 では 192.168.0.1 と入力してもログイン画面を表示しないだけで、 http://192.168.0.1 と入力すればログイン画面を表示し、ログインできます
いつのまにか IE 11 の仕様が変わっていただけ orz