HTTPS 服务器中缺少 HSTS (RFC 6797)

medium Nessus 插件 ID 142960

简介

如 RFC 6797 中定义,远程 Web 服务器未强制执行 HSTS。

描述

如 RFC 6797 中定义,远程 Web 服务器未强制执行 HSTS。HSTS 是可选的响应头,可以在服务器上配置为指示浏览器仅通过 HTTPS 进行通信。HSTS 的缺失允许降级攻击和 SSL 剥离的中间人攻击,并削弱对 Cookie 劫持的保护。

解决方案

配置远程 Web 服务器使用 HSTS。

另见

https://tools.ietf.org/html/rfc6797

插件详情

严重性: Medium

ID: 142960

文件名: missing_hsts_rfc6797.nasl

版本: 1.12

类型: remote

系列: Web Servers

发布时间: 2020/11/17

最近更新时间: 2024/3/22

支持的传感器: Nessus

风险信息

CVSS 分数理由: Score based on analysis of vendor advisories.

CVSS v2

风险因素: Medium

基本分数: 5.8

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:N

CVSS 分数来源: manual

CVSS v3

风险因素: Medium

基本分数: 6.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

漏洞信息

必需的 KB 项: SSL/Supported, Host/FQDN/tag