Mart 2016'da açıklanan CVE-2016-0800 zafiyetle birlikte SSLv2 ile yapılan şifreli bağlantılar saldırgana MITM(Man-in-the-Middle) saldırısı yapma imkanı veriyor.
Hepimiz kişisel bilgilerimizi paylaştığımız yerlerde SSL sertifikası olup olmadığını kontrol ederiz.Bu sayede biri bizim bağlantımızı dinlese dahi anlamlı veri çıkartamaz.Bu zafiyetle beraber saldırganlar güvenlik protokollerini devre dışı bırakarak kişisel bilgilerinize ulaşabiliyor.
Şifreli trafik içeriğinin görüntülenmesi sonucunda elde edilebilecek bazı bilgiler şu şekilde sıralanabilir.
- Kredi kartı bilgileri
- Kullanıcı adı
- Parola bilgileri
- Email adresi ve parolası
- Email içeriği vb. kişisel bilgiler
Atağa ait temsili görsel:

Sitenizin zafiyetten etkilenip etkilenmediğini şu bağlantıdan test edebilirsiniz:
Drown Attack
Zafiyetin giderilmesi için
OpenSSL güvenlik önerisi:OpenSSL Security Advisory ve resmi blog yazısı
Microsoft IIS(Windows Server): KB245030