Apache HTTP Server
Читає заголовок відповіді Server, який Apache httpd встановлює в кожній
відповіді, — та сама проблема, що й з nginx:
ендпоінта версії не існує, а заголовок присутній за будь-якого коду стану.
product: httpd приймається як псевдонім.
targets: - id: apache-main product: apache address: https://www.example.comАвтентифікація
Section titled “Автентифікація”Немає — заголовок Server надсилається в кожній відповіді незалежно від автентифікації.
ServerTokens Prod прибирає версію
Section titled “ServerTokens Prod прибирає версію”Підтверджено наживо на реальних контейнерах httpd:2.4: типова збірка
відповідає "Apache/2.4.68 (Unix)"; ServerTokens Prod (власна директива
посилення захисту Apache, поширена в production) скорочує це до простого
"Apache" без жодної версії — підтверджений продукт, для якого не
залишилося нічого, що можна порівняти з календарем життєвого циклу, а не
помилка парсера.
Записувані поля
Section titled “Записувані поля”Лише version — ця проба не записує полів extra.
Зіставлення з CVE
Section titled “Зіставлення з CVE”Зіставляється з NVD і БДУ ФСТЕК, якщо налаштовано блок cve:.
Резолвер життєвого циклу
Section titled “Резолвер життєвого циклу”endoflife:apache-http-server — на endoflife.date і apache, і httpd
виконують 301-перенаправлення на цей slug; enodia резолвить цільовий slug
напряму, а не робить цей додатковий перехід під час кожного пошуку.