Sun Java System Web Server 7.0 版本說明

安全性

下表列出 Web Server 安全性方面的已知問題。

表 15 安全性方面的已知問題

問題 ID 

說明 

6433752 

ssl-check 無法與基於 NSAPI 的外掛程式一起使用。

"PathCheck fn="ssl-check" secret-keysize=128 bong file="xxxxx.yyy.html" 

對於靜態檔案請求,如果用戶端的 secret-keysize 小於伺服器指定的大小,而且 bong 檔案已存在,則會傳送回 bong 檔案做為回應。然而,動態內容的請求 (例如,JSP 檔案) 會傳回實際請求的物件 (例如,JSP 檔案),而非 bong 檔案。

6421617 

使用伺服器剖析的 HTML (ParseHTML) 和含有限定群組選項的 .htaccess 時出現問題。

在透過有 shtml 包含項目並且配置為透過啟用「按照群組限定」選項之 .htaccess 認證的 HTML 檔案進行剖析時,認證成功。如果群組使用者已通過認證,則 [結果] 頁面無法取得 shtml 包含項目。然而對於在含有「按照使用者限定」選項的 .htaccess 檔案的使用者,卻沒有問題。

 

6376901 

無法支援對相同目錄中的資源使用基本式和摘要式 ACL。

如果伺服器在文件樹狀結構的不同部分使用摘要式和基本式 ACL,就不可能在相同目錄的不同檔案和資源上同時使用這兩種 ACL。 

6431287 

TLS_ECDH_RSA_* 需要以 RSA 金鑰簽署的伺服器憑證。

TLS_ECDH_RSA_* 形式的密碼組要求伺服器擁有的 ECC 金鑰組,必須具有以 RSA 金鑰所簽署的憑證。請注意,這會排除使用具有自我簽署憑證的密碼組。這類密碼組本來就有這種需求,不是錯誤。伺服器應該偵測到與這些密碼組相關的錯誤配置並提出警告,但目前並沒有這個功能。

6467621 

對於伺服器的請求因為使用「Sun 軟體 PKCS#11 softtoken」而失敗。

如需有關以 Solaris 10 libpkcs11 配置 Web Server 的額外資訊,請參閱下列文件:

http://www.sun.com/bigadmin/features/articles/web_server_t1.html

http://www.sun.com/blueprints/browsedate.html#0306

6474584 

dayofweek 不接受「*」的選項。

例如設定以下的 ACL: 

acl "uri=/"; 
deny (all) dayofweek="*"; 
allow (all) dayofweek="Sat,Sun";

在此程式中,您限制一週內除了週六和週日以外,其他時間都不得存取。此程式未發揮作用,因此您仍可以在週一成功存取 ACL。 

解決方法

設定以下的 ACL,以禁止從週一到週五存取 ACL。 

acl "uri=/";
deny (all) dayofweek="Mon,Tue,Web,Thu,Fri";
allow (all) dayofweek="Sat,Sun";

如此便會拒絕週一提出的請求。 

6489913 

無法停用 SSL 階段作業快取。

依預設,已啟用階段作業快取。停用階段作業快取,並且透過 HTTPS 協定存取 URL 時,無法成功存取 URL,而且伺服器記錄會顯示錯誤訊息,表示缺少 session-cache 即無法配置 SSL。

解決方法

將 SSL 快取大小和過期降低至支援值下限。 

6510486 

htaccess 規則可能在記憶體中毀壞。

如果單一 .htaccess 檔案有超過 5 項允許或拒絕規則,則某些規則可能在記憶體中毀壞。如果發生這種狀況,則會略過其中某些規則。

解決方法

將單一 .htaccess 檔案的規則限制在 5 項或 5 項以下。

或使用 ACL 子系統,不使用 htaccess 控制存取伺服器資源的行為。如需有關設定 ACL 的資訊,請參閱「Sun Java System Web Server 7.0 Administrator’s Guide」