Falhas de verificação de segurança devido à configuração fraca de TLS/SSL
Os servidores falham na validação de segurança quando cifras fracas, versões TLS desatualizadas ou pontos de extremidade HTTP não seguros permanecem ativos. A configuração TLS imprópria expõe os endpoints a vulnerabilidades, como a autenticação de texto claro e a falta de sigilo de encaminhamento.
Descrição description
Ambiente
- AEM Forms
- Implantações do AEM no local
- Adobe Experience Manager as a Cloud Service (AEMaaCS)
Problema/Sintomas
- As verificações de segurança sinalizam cifras fracas como
TLS_RSA_WITH_3DES_EDE_CBC_SHA. - A interface do usuário do administrador fica inacessível após restrições de criptografia.
- As portas HTTP permanecem expostas e aceitam autenticação de texto não criptografado.
- Relatórios mostram falta de sigilo de encaminhamento ou presença de cifras RC4/3DES.
- As versões desatualizadas do TLS, como TLS 1.0 ou 1.1, permanecem ativadas.
Causa
A configuração TLS incompleta ou inconsistente nas camadas do sistema operacional, do servidor de aplicativos e do dispatcher resulta em cifras fracas, versões de protocolo não compatíveis ou ouvintes HTTP ativos que expõem pontos de extremidade não seguros.
Resolução resolution
Para resolver esse problema, siga estas etapas:
- Identifique o tipo de implantação para determinar a abordagem de proteção correta.
- Desative cifras fracas no nível do sistema operacional.
- Atualize ouvintes HTTPS para ativar somente TLS 1.2 ou TLS 1.3.
- Desative ou redirecione todas as portas HTTP para HTTPS.
- Remova ou desative ouvintes HTTP na configuração do servidor de aplicativos.
- Restringir versões TLS para aplicar TLS 1.2 ou superior.
- Habilite HTTPS para todos os pontos de extremidade de autenticação.
- Aplicar restrições do conjunto de cifras nas configurações do dispatcher, quando aplicável.
Leitura relacionada
recommendation-more-help
experience-cloud-kcs-help-kbarticles