RHEL4에서 Apache 2.0을 실행하는 웹 서버가 있습니다. 이 서버는 최근에 PCI 스캔에 실패했습니다.
이유 : SSLv3.0 / TLSv1.0 프로토콜 약한 CBC 모드 취약성 솔루션 :이 공격은 2004 년 이후에 수정 된 TLS 프로토콜 개정판에서 확인되었습니다. 가능하면 TLSv1.1 또는 TLSv1.2로 업그레이드하십시오. TLSv1.1 또는 TLSv1.2로 업그레이드 할 수없는 경우 CBC 모드 암호를 비활성화하면 취약점이 제거됩니다. Apache에서 다음 SSL 구성을 사용하면이 취약점이 완화됩니다. SSLCipherSuite RC4-SHA : HIGH :! ADH의 SSLHonorCipherOrder
간단한 수정, 나는 생각했다. Apache 구성에 줄을 추가했는데 작동하지 않았습니다. 분명히
"SSLHonorCipherOrder On"은 Apache 2.2 이상에서만 작동합니다. 나는 아파치 업그레이드를 시도했는데 곧 의존성 문제가 발생했으며 전체 운영체제를 업그레이드하여 아파치 2.2로 업그레이드해야 할 것 같다. 이 서버는 몇 개월 안에 폐기되므로 그만한 가치가 없습니다.
이 솔루션은 말한다 "TLSv1.1 또는 TLSv1.2로 업그레이드 할 수없는 경우, 다음 CBC 모드 암호를 해제하는 취약점을 제거합니다."
Apache 2.0에서 어떻게해야합니까? 이것이 가능합니까? 그렇지 않은 경우 다른 해결 방법이 있습니까?