Инструменты пользователя

Инструменты веб-сайта


HTTP-доступ в открытом текстовом виде

Это старая версия документа!


Незашифрованный HTTP-доступ

В версии Benno Web 2.10.2 вход в веб-интерфейс возможен только по протоколу HTTPS.

Falls die unverschlüsselte Anmeldung per HTTP weiterhin erlaubt werden soll, muss in der Konfigurationsdatei /etc/benno-web/benno.conf der Parameter

UNENCRYPTED_ACCESS = true

быть зарегистрированным.

ВНИМАНИЕ! ВАЖНОЕ УВЕДОМЛЕНИЕ!

Das Aktivieren des Plaintext HTML Login macht Benno MailArchiv bzgl. einer kritischen XSS-Sicherheitslücke (siehe CVE-2023-38347) angreifbar!

Уязвимость XSS устранена начиная с версий benno-web 2.10.2 и benno-rest 2.10.1.

Wird die Installation über diesen Weg auf Plaintext HTML Login umgestellt, bleibt die XSS-Sicherheitslücke weiter wirksam und der Server ist danach wieder über die Sicherheitslücke angreifbar!

Все клиенты, имеющие действующую подписку на техническое обслуживание программного обеспечения, были нами проинформированы об уязвимостях в системе безопасности и возможности их устранения (обновления).

Обратный прокси

Если экземпляр Benno MailArchiv работает за обратным прокси-сервером и доступ к нему осуществляется по протоколу HTTP, обратный прокси-сервер должен отправить исходный заголовок HTTP Host на нижестоящий веб-сервер.

Zusätzlich muss sichergestellt sein, daß der Header X_FORWARDED_PROTO auf „https“ gesetzt ist.

Apache2.4

Для обратного прокси-сервера Apache 2.4 следующие настройки задаются следующим образом:

В параметре ProxyPreserveHost объекта RequestHeader установлено значение X-Forwarded-Proto "https"

Nginx

Bei Verwendung von nginx wird die folgende Konfiguration in den proxy-Block eingetragen.

proxy_set_header Host $host; proxy_set_header X-Forwarded-Proto $scheme;
http_plaintext_access.1692191881.txt.gz Последнее изменение: 16.08.2023 13:18 пользователем lwsystems