Saya memiliki server web yang menjalankan Apache 2.0 di RHEL4. Server ini baru-baru ini gagal pemindaian PCI.
Alasan: SSLv3.0 / TLSv1.0 Protokol Kelemahan Mode CBC yang Lemah Solusi: Serangan ini diidentifikasi pada 2004 dan kemudian revisi protokol TLS yang berisi perbaikan untuk ini. Jika memungkinkan, tingkatkan ke TLSv1.1 atau TLSv1.2. Jika memutakhirkan ke TLSv1.1 atau TLSv1.2 tidak dimungkinkan, maka menonaktifkan sandi mode CBC akan menghapus kerentanan. Menggunakan konfigurasi SSL berikut di Apache mengurangi kerentanan ini: SSLHonorCipherOrder Pada SSLCipherSuite RC4-SHA: HIGH:! ADH
Perbaikan sederhana, pikirku. Saya menambahkan baris ke konfigurasi Apache dan tidak berhasil. Rupanya
"SSLHonorCipherOrder On" hanya akan berfungsi di Apache 2.2 dan yang lebih baru. Saya mencoba memutakhirkan Apache, segera berlari ke neraka ketergantungan dan sepertinya saya harus meng-upgrade seluruh OS untuk meng-upgrade ke Apache 2.2. Kami menghentikan server ini dalam beberapa bulan sehingga tidak sepadan.
Solusinya mengatakan "Jika memutakhirkan ke TLSv1.1 atau TLSv1.2 tidak mungkin, maka menonaktifkan cipher mode CBC akan menghapus kerentanan."
Bagaimana saya melakukan ini di Apache 2.0? Apakah ini mungkin? Jika tidak, apakah ada pekerjaan lain di sekitarnya?