bogus indianer-version

Debian macht sich hervorragend als Web- und Mailserver. Schau auch in den " Tipps und Tricks"-Bereich.
Antworten
Benutzeravatar
oleg
Beiträge: 118
Registriert: 29.01.2003 21:57:39

bogus indianer-version

Beitrag von oleg » 30.06.2003 15:18:07

Tach Forum!
Wie bzw. wo konfiguriere ich meinen Apache, dass er beim Aufruf übers Web keine oder die falsche Version anzeigt?
Hab so nen kleinen Security-Check mit Nessus gemacht und der schlägt mir folgendens vor:

Information found on port http (80/tcp)

The remote web server type is :

Apache/1.3.26 (Unix) Debian GNU/Linux

We recommend that you configure your web server to return
bogus versions, so that it makes the cracker job more difficult

Benutzeravatar
feltel
Webmaster
Beiträge: 10458
Registriert: 20.12.2001 13:08:23
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Leipzig, Germany
Kontaktdaten:

Beitrag von feltel » 30.06.2003 15:29:56

Das ist die Einstellung "ServerSignature" in der /etc/apache/httpd.conf:
/etc/apache/httpd.conf hat geschrieben:# Optionally add a line containing the server version and virtual host
# name to server-generated pages (error documents, FTP directory listings,
# mod_status and mod_info output etc., but not CGI generated documents).
# Set to "EMail" to also include a mailto: link to the ServerAdmin.
# Set to one of: On | Off | EMail
#
ServerSignature EMail
Eine falsche Versionsnummer wirst Du wahrscheinlich nur durch das Bearbeiten des Sourcecodes bekommen. Aber ich zweilfle am Erfolg, da die Versionsnummer auch für andere Zwecke genutzt wird, z.B. Überprüfung der Lauffähigkeit von Apache-Modulen etc.

Benutzeravatar
kox666
Beiträge: 393
Registriert: 14.12.2002 20:35:34
Wohnort: Nähe Leverkusen...
Kontaktdaten:

Beitrag von kox666 » 30.06.2003 16:03:25

Ist es denn wenigstens möglich, Apache diese "Gesprächigkeit" auszutreiben ?!?

Es muss doch möglich sein, ohne groß in den Sourcen zu fummeln das ausgeben der Versionsnummer übers Web zu deaktivieren, oder ?!?
Computer sind nichts anderes als in Silizium geätzte Heimtücke!
- Michael Rüttger

Benutzeravatar
feltel
Webmaster
Beiträge: 10458
Registriert: 20.12.2001 13:08:23
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Leipzig, Germany
Kontaktdaten:

Beitrag von feltel » 30.06.2003 16:04:47

Ja, eben über die ServerSignature-EInstellung

Phil
Beiträge: 61
Registriert: 17.08.2002 12:53:30

Beitrag von Phil » 30.06.2003 17:09:21

Security through Obscurity ist glaub das Stichwort. Imho schreckt es mehr ab wenn man Debian lesen kann, als wenn kein Reply/kein sinnvolles kommt.

Benutzeravatar
feltel
Webmaster
Beiträge: 10458
Registriert: 20.12.2001 13:08:23
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Leipzig, Germany
Kontaktdaten:

Beitrag von feltel » 30.06.2003 18:11:27

Phil hat geschrieben:Imho schreckt es mehr ab wenn man Debian lesen kann
Naja, so schlimm ist Debian nun auch wieder nich :mrgreen: Aber natürlich hast Du recht, wenn man sein System immer schön aktuell hält, dann brauch man Systeminfos auch nicht verstecken. Sollen die sich doch die Zähne dran ausbeißen :wink:

Antworten