AppSync: Fjern-HTTPS-serveren sender ikke HSTS-headeren (HTTP Strict-Transport-Security). Sikkerhedsrisiko

Zusammenfassung: Falske advarsler rapporteret af Tenable Nessus for port 8444 på AppSync-serveren.

Dieser Artikel gilt für Dieser Artikel gilt nicht für Dieser Artikel ist nicht an ein bestimmtes Produkt gebunden. In diesem Artikel werden nicht alle Produktversionen aufgeführt.

Symptome

Tenable Nessus rapporterer fejlagtigt følgende meddelelse for port 8444, for hvilken der ikke findes nogen CVE:
The remote web server is not enforcing HSTS, as defined by RFC 6797. HSTS is an optional response header that can be configured on the server to instruct the browser to only communicate via HTTPS. The lack of HSTS allows downgrade attacks, SSL-stripping man-in-the-middle attacks, and weakens cookie-hijacking protections.

Ursache

Software, der ikke er fra Dell, rapporterer en falsk sikkerhedsalarm.

Lösung

AppSync Engineering bekræftede, at dette er en falsk alarm, og forsikrer kunderne om, at AppSync-udgivne API'er på port 8444 eller 8445 er beskyttet med HSTS aktiveret.

Weitere Informationen

HTTP Strict Transport Security (HSTS) er en enkel, bredt understøttet standard til at beskytte besøgende ved at sikre, at deres browsere altid opretter forbindelse til et websted via HTTPS.

Her er den URL-adresse, som AppSync omdirigerer til, og den bruger automatisk HTTPS.
Copyof URL address 
https:  //AppSync01:8444/auth/realms/appsync/protocol/openid-connect/auth?client_id=appsync_  ...

Betroffene Produkte

AppSync
Artikeleigenschaften
Artikelnummer: 000217002
Artikeltyp: Solution
Zuletzt geändert: 18 Sept. 2025
Version:  4
Antworten auf Ihre Fragen erhalten Sie von anderen Dell NutzerInnen
Support Services
Prüfen Sie, ob Ihr Gerät durch Support Services abgedeckt ist.