Apache-Konfiguration Einstellungen für bestimmte Ports (PCI-Compliance)

Ich versuche, meine server PCI-Konform. Eines der letzten Probleme, die ich brauche, um zu beheben ist, entfernen Sie die INode von Apache ETag-header. So definierte ich in httpd.conf diese Zeile: "FileETag MTime Size", um nur die Rückkehr MTime und Größe.

<Directory "/var/www/html">
    Options FollowSymLinks

    AllowOverride None

    Order allow,deny
    Allow from all

    FileETag MTime Size
</Directory>

Dieses Update Problem bei der standard-port 80.

Nun habe ich auch das hosting control panel (ISPConfig3) läuft auf port 8000. Nach dem ausführen von PCI-compliance-test bekam ich diese Fehlermeldung:

Apache ETag header offenbart inode-Nummern Schweregrad: Mögliche Problem
CVE: CVE-2003-1418 Auswirkung: Ein entfernter Angreifer kann bestimmen, inode
zahlen auf dem server. Lösung Verwenden Sie das
http://httpd.apache.org/docs/2.2/mod/core.html#FileETag FileETag
Richtlinie zum entfernen der INode-Komponente von der Berechnung der
ETag. Zum Beispiel, fügen Sie die folgende Zeile in der Apache
Konfigurationsdatei zur Berechnung der ETag nur auf Basis der Datei
die änderungszeit und die Größe: FileETag MTime Size Vulnerability Details:
Service: 8000:TCP

Ich nehme an, ich muss noch etwas in httpd.conf gelten auch FileETag für alle Anwendungen, die auf port 8000.

Bitte um Rat, was getan werden sollte.

Danke!
Kelvin

InformationsquelleAutor Kelvin | 2012-03-08
Schreibe einen Kommentar