Hallo,
die AD CS Webregistrierungsseiten unter /certsrv sind tatsächlich ein bekanntes Problemfeld. Sie basieren auf sehr alten ASP-Seiten, die weder moderne Sicherheitsstandards noch aktuelle Best Practices erfüllen. Microsoft selbst weist darauf hin, dass diese Web Enrollment Pages nur für Legacy-Szenarien gedacht sind und nicht mehr weiterentwickelt werden. Die XSS-Schwachstellen, die im Audit auftauchen, sind nicht überraschend, da die Seiten keinerlei moderne Input-Validierung oder CSP-Header implementieren.
Die richtige Vorgehensweise ist, die Nutzung dieser Web-Registrierungsseiten komplett einzustellen und stattdessen auf die Certificate Enrollment Web Services (CES/CEP) umzusteigen. CES und CEP sind seit Windows Server 2008 R2 verfügbar und bieten eine sichere, servicebasierte Schnittstelle für Zertifikatsanforderungen. Sie unterstützen Kerberos, SSL und rollenbasierte Authentifizierung, wodurch die Angriffsfläche deutlich reduziert wird.
Wenn Sie die alten Seiten dennoch absichern wollen, müssten Sie selbst zusätzliche Schutzmechanismen wie Reverse Proxy mit WAF, CSP-Header, Input-Sanitizing und strikte Zugriffskontrollen implementieren. Das ist aber nur ein Workaround und nicht offiziell von Microsoft unterstützt. Der empfohlene Weg ist die Migration:
Deaktivieren Sie die Web Enrollment Pages über den Server Manager (Rolle „Certification Authority Web Enrollment“ entfernen).
Installieren und konfigurieren Sie die Certificate Enrollment Policy Web Service (CEP) und den Certificate Enrollment Web Service (CES). Diese Dienste laufen typischerweise unter https://servername/CEP und https://servername/CES.
Stellen Sie sicher, dass die Clients über Gruppenrichtlinien oder Registry-Einträge (HKLM\Software\Policies\Microsoft\Cryptography\PolicyServers) auf die neuen Endpunkte verweisen.
Damit erfüllen Sie die Anforderungen des Audits, da die alten XSS-anfälligen Seiten nicht mehr verfügbar sind und die Kommunikation über abgesicherte Webservices läuft.
Ich hoffe, Sie haben hier etwas Nützliches gefunden. Wenn es Ihnen hilft, mehr Einblick in das Problem zu bekommen, wäre es schön, die Antwort zu akzeptieren. Sollten Sie weitere Fragen haben, hinterlassen Sie gerne eine Nachricht. Einen schönen Tag noch!
HP.