دسته بندی
Access Control and Data Exposure
Insufficient Transport Layer Protection (Insecure SSL/TLS)به مشکلات امنیتی مرتبط با تضعیف یا نادرست از پروتکلهای امنیتی
SSL/TLS در ارتباطات اینترنتی اشاره دارد. استفاده نادرست از SSL/TLS میتواند منجر به دسترسی غیرمجاز به اطلاعات حساس کاربران، حملات "Man-in-the-Middle" و دیگر ریسکهای امنیتی شود.مثال:
یک وبسایت حاوی صفحهای برای ورود کاربران به حساب کاربری است. این صفحه از ارتباط امن با استفاده از
HTTPS استفاده میکند. اما تنظیمات نادرست SSL/TLS باعث شده تا اطلاعات ارسالی بین مرورگر کاربر و سرور به خوبی رمزگذاری نشود، به صورت دسته به مهاجم فاش شود.در این حالت، حملهکننده میتواند با تجزیه و تحلیل ترافیک شبکه یا بهرهبرداری از نقاط ضعف پروتکل
SSL/TLS، اطلاعات کاربران ارسالی به فرم ورود را بخواند و به دست آورد.روشهای جلوگیری:
1- از پروتکل
HTTPS (SSL/TLS) برای ارتباطات حساس استفاده کنید تا اطلاعات بین مرورگر و سرور بهخوبی رمزگذاری شود.2- تنظیمات
SSL/TLS سرور خود را بهروز کنید و مطمئن شوید که از مشکلات معروف امنیتی مثل آسیبپذیریهای ناشی از Cipher Suite ضعیف جلوگیری شده است.3- معتبر بودن گواهینامه
SSL/TLS سرور را تأیید کنید تا از حملات "Man-in-the-Middle" جلوگیری شود.4- تنظیمات سرور را طوری تنظیم کنید که از پروتکلهای
SSL و TLS ضعیفتر پشتیبانی نکند و از پروتکلهای بهروز و امنتر استفاده کند..