Les scanners de vulnérabilités réseau, tels que Nessus, peuvent signaler des résultats sur la Prise Cato qui semblent indiquer des vulnérabilités de Sécurité. Dans de nombreux cas, ces résultats sont des faux positifs ou des recommandations de bonnes pratiques génériques qui ne représentent pas des problèmes exploitables sur la Prise.
Cet article explique les résultats de scan communs rapportés pour la Prise Cato et clarifie pourquoi ces résultats ne représentent pas un Risque de Sécurité lorsque la Prise est déployée avec des versions supportées et des protections par défaut.
Ports TCP Ouverts sur la Prise
Les scanners de vulnérabilité signalent souvent des ports ouverts comme une exposition potentielle. Prise expose intentionnellement seulement les ports TCP suivants :
TCP 22 – Utilisées pour l'accès SSH
TCP 443 – Utilisées pour l'accès HTTPS à l'Interface Web du Socket
Aucun port TCP supplémentaire n'est ouvert sur la Prise.
Ce comportement est conçu et requis pour la gestion et l'opération sécurisées de la Prise.
Interface Web du Socket
Certains scanners signalent des problèmes de Cross-Site Scripting (XSS) contre l'Interface Web du Socket.
Ces problèmes sont résolus dans la version 18 du Socket et supérieur
Résultats de CVE OpenSSH
Les scanners de vulnérabilité signalent fréquemment des CVEs liés à OpenSSH sur la base de la détection avec bannière ou correspondance de version générique.
Vérifier la Version OpenSSH Signalée
Avant d'évaluer les résultats liés à OpenSSH :
Vérifiez la version OpenSSH signalée par le scanner
Confirmer la version du Socket en utilisation
La version du Socket 19 utilise OpenSSH 9.3p1. Dans de nombreux cas, les scanners signalent des vulnérabilités qui s'appliquent à des versions OpenSSH plus anciennes et ne sont pas pertinentes pour cette version.
CVE-2023-38408
Cette CVE n'est pas pertinente pour la Prise Cato
La Prise n'utilise pas la fonctionnalité OpenSSH vulnérable requise pour exploiter ce problème
CVE-2002-20001
Ces CVEs décrivent des vecteurs d'attaque en Force Brute par SSH
La Prise inclut une protection intégrée contre les attaques en Force Brute par SSH
Cette protection empêche l'exploitation de ces CVEs et de nombreuses techniques d'attaque similaires
En-têtes Manquants de Sécurité HTTP
Les scanners peuvent signaler des en-têtes de sécurité HTTP manquants comme des vulnérabilités.
Ces résultats sont des recommandations de Sécurité générales, pas des vulnérabilités du Socket.
Strict-Transport-Security
L'Interface Web du Socket est une interface de gestion interne
Elle n'utilise pas un FQDN public
L'en-tête Strict-Transport-Security n'est pas applicable dans ce contexte
Options de Type de Contenu-X
Cet en-tête est principalement pertinent pour les applications web qui supportent la fonctionnalité de téléversement de fichiers
L'Interface Web du Socket n'inclut pas de fonctionnalité de téléversement de fichiers
En conséquence, ce résultat n'indique pas un problème de Sécurité
Autocomplete Activé pour les Champs de Mot de Passe
Certains scanners signalent que l'attribut autocomplete est activé pour les champs de Mot de passe.
Le résultat ne représente pas une vulnérabilité exploitable dans le Socket
Les scanners recherchent l'attribut autocomplete=off , qui n'est pas présent
Chiffres TLS
Les Prises annoncent ces chiffres TLS comme des vulnérabilités connues.
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
Les préoccupations liées à CBC affectent TLS 1 / SSL 3 et les versions antérieures. Les Prises utilisent TLS 1.2, ce qui atténue ces problèmes, et AES-GCM est supporté et préféré