我有一个在RHEL4上运行Apache 2.0的Web服务器。该服务器最近无法通过PCI扫描。
原因:SSLv3.0 / TLSv1.0协议弱的CBC模式漏洞解决方案:此攻击在2004年和TLS协议的更高版本中被发现,其中对此问题进行了修复。如果可能,请升级到TLSv1.1或TLSv1.2。如果无法升级到TLSv1.1或TLSv1.2,则禁用CBC模式密码将消除此漏洞。在Apache中使用以下SSL配置可以缓解此漏洞:SSLCipherSuite RC4-SHA:HIGH:!ADH上的SSLHonorCipherOrder
我想简单的解决。我将这些行添加到了Apache配置中,但是没有用。显然,
“ SSLHonorCipherOrder On”仅适用于Apache 2.2及更高版本。我尝试升级Apache,不久就遇到了依赖地狱,看来我必须升级整个操作系统才能升级到Apache 2.2。我们将在几个月后淘汰此服务器,因此不值得。
该解决方案说:“如果无法升级到TLSv1.1或TLSv1.2,则禁用CBC模式密码将消除此漏洞。”
我将如何在Apache 2.0上执行此操作?这有可能吗?如果没有,还有其他解决方法吗?