PowerStore: Schwachstelle gemeldet, dass HSTS fehlt und nicht erzwungen wird
Summary: Vulnerability Scanner meldet, dass HTTP Strict Transport Security (HSTS) fehlt oder HTTP-Sicherheitsheader nicht erkannt wurde
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
Diese Sicherheitslückenwarnmeldung wurde zu PowerStore in Qualys- und Nessus-Scannern gemeldet: Qualys Identifier (QID) 11827 "HTTP Security Header Not Detected"Nessus 84502 "The remote web server is not enforcing HSTS."Nessus 142960 "HSTS Missing From HTTPS Server (RFC 6797)"
Cause
HTTP Strict Transport Security (HSTS) ist ein optionaler Antwortheader, der auf dem Server so konfiguriert werden kann, dass der Browser angewiesen wird, nur über HTTPS zu kommunizieren. Das Fehlen von HSTS ermöglicht Downgrade-Angriffe, SSL-Stripping-Man-in-the-Middle-Angriffe und schwächt den Schutz vor Cookie-Hijacking bei der Verwendung von HTTP.
Resolution
Wenn Sie nur HTTPS verwenden, gibt es keine Umleitung und daher ist kein HSTS erforderlich. Dies ist ein falsch positives Ergebnis und gilt nicht für PowerStore, wenn die HTTP-zu-HTTPS-Umleitung deaktiviert ist. Dies ist die empfohlene Konfiguration gemäß unserem Dokument zu Best Practices für die Sicherheit.
Die HTTP-zu-HTTPS-Umleitung ist standardmäßig deaktiviert:
Seite 63 des PowerStore-Sicherheitskonfigurationsleitfadens
Bei deaktivierter HTTPS-Umleitung wird HTTPS nur verfügbar gemacht, HTTP (Port 80) wird blockiert.
HTTP wird aus Sicherheitsgründen nicht unterstützt. Durch Aktivieren der Funktion "HTTP-Redirect zu HTTPS" können Nutzer, die zu PowerStore Manager wechseln, automatisch von HTTP umgeleitet werden: Zu https://. Das Aktivieren der HTTP-Umleitung ist jedoch weniger sicher als die Eingabe der vollständigen https:// Adresse bei der Anmeldung bei PowerStore Manager.
Das Aktivieren oder Deaktivieren der HTTP-Redirect-Funktion zu HTTPS ist ein clusterweiter Vorgang.
Die HTTP-zu-HTTPS-Umleitung ist standardmäßig deaktiviert:
Seite 63 des PowerStore-Sicherheitskonfigurationsleitfadens
Bei deaktivierter HTTPS-Umleitung wird HTTPS nur verfügbar gemacht, HTTP (Port 80) wird blockiert.
HTTP wird aus Sicherheitsgründen nicht unterstützt. Durch Aktivieren der Funktion "HTTP-Redirect zu HTTPS" können Nutzer, die zu PowerStore Manager wechseln, automatisch von HTTP umgeleitet werden: Zu https://. Das Aktivieren der HTTP-Umleitung ist jedoch weniger sicher als die Eingabe der vollständigen https:// Adresse bei der Anmeldung bei PowerStore Manager.
Das Aktivieren oder Deaktivieren der HTTP-Redirect-Funktion zu HTTPS ist ein clusterweiter Vorgang.
Additional Information
Affected Products
PowerStore 1000X, PowerStore 1000T, PowerStore 1200T, PowerStore 3000X, PowerStore 3000T, PowerStore 3200T, PowerStore 5000X, PowerStore 5000T, PowerStore 500T, PowerStore 5200TProducts
PowerStore 7000X, PowerStore 7000T, PowerStore 9000X, PowerStore 9000T, PowerStore 9200TArticle Properties
Article Number: 000222071
Article Type: Solution
Last Modified: 25 Jul 2025
Version: 3
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.