Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Comprendre le Scan de Vulnérabilité pour les Prises

Prev Next

Les scanners de vulnérabilités réseau, tels que Nessus, peuvent signaler des résultats sur la Prise Cato qui semblent indiquer des vulnérabilités de Sécurité. Dans de nombreux cas, ces résultats sont des faux positifs ou des recommandations de bonnes pratiques génériques qui ne représentent pas des problèmes exploitables sur la Prise.

Cet article explique les résultats de scan communs rapportés pour la Prise Cato et clarifie pourquoi ces résultats ne représentent pas un Risque de Sécurité lorsque la Prise est déployée avec des versions supportées et des protections par défaut.

Ports TCP Ouverts sur la Prise

Les scanners de vulnérabilité signalent souvent des ports ouverts comme une exposition potentielle. Prise expose intentionnellement seulement les ports TCP suivants :

  • TCP 22 – Utilisées pour l'accès SSH

  • TCP 443 – Utilisées pour l'accès HTTPS à l'Interface Web du Socket

Aucun port TCP supplémentaire n'est ouvert sur la Prise.

Ce comportement est conçu et requis pour la gestion et l'opération sécurisées de la Prise.

Interface Web du Socket

Certains scanners signalent des problèmes de Cross-Site Scripting (XSS) contre l'Interface Web du Socket.

  • Ces problèmes sont résolus dans la version 18 du Socket et supérieur

Résultats de CVE OpenSSH

Les scanners de vulnérabilité signalent fréquemment des CVEs liés à OpenSSH sur la base de la détection avec bannière ou correspondance de version générique.

Vérifier la Version OpenSSH Signalée

Avant d'évaluer les résultats liés à OpenSSH :

  • Vérifiez la version OpenSSH signalée par le scanner

  • Confirmer la version du Socket en utilisation

La version du Socket 19 utilise OpenSSH 9.3p1. Dans de nombreux cas, les scanners signalent des vulnérabilités qui s'appliquent à des versions OpenSSH plus anciennes et ne sont pas pertinentes pour cette version.

CVE-2023-38408

Cette CVE n'est pas pertinente pour la Prise Cato

La Prise n'utilise pas la fonctionnalité OpenSSH vulnérable requise pour exploiter ce problème

CVE-2002-20001

  • Ces CVEs décrivent des vecteurs d'attaque en Force Brute par SSH

  • La Prise inclut une protection intégrée contre les attaques en Force Brute par SSH

  • Cette protection empêche l'exploitation de ces CVEs et de nombreuses techniques d'attaque similaires

En-têtes Manquants de Sécurité HTTP

Les scanners peuvent signaler des en-têtes de sécurité HTTP manquants comme des vulnérabilités.

Ces résultats sont des recommandations de Sécurité générales, pas des vulnérabilités du Socket.

Strict-Transport-Security

  • L'Interface Web du Socket est une interface de gestion interne

  • Elle n'utilise pas un FQDN public

  • L'en-tête Strict-Transport-Security n'est pas applicable dans ce contexte

Options de Type de Contenu-X

  • Cet en-tête est principalement pertinent pour les applications web qui supportent la fonctionnalité de téléversement de fichiers

  • L'Interface Web du Socket n'inclut pas de fonctionnalité de téléversement de fichiers

  • En conséquence, ce résultat n'indique pas un problème de Sécurité

Autocomplete Activé pour les Champs de Mot de Passe

Certains scanners signalent que l'attribut autocomplete est activé pour les champs de Mot de passe.

  • Le résultat ne représente pas une vulnérabilité exploitable dans le Socket
    Les scanners recherchent l'attribut ​autocomplete=off​ , qui n'est pas présent

Chiffres TLS

Les Prises annoncent ces chiffres TLS comme des vulnérabilités connues.

  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA

  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384

Les préoccupations liées à CBC affectent TLS 1 / SSL 3 et les versions antérieures. Les Prises utilisent TLS 1.2, ce qui atténue ces problèmes, et AES-GCM est supporté et préféré