Primeiro, você mostra ao fornecedor, que mostra que está executando um software que já está corrigido ou não é afetado pelas vulnerabilidades listadas:
A verificação de string de versão é uma maneira terrível de verificar essas vulnerabilidades, e as ocorrências na verificação são todas falso-positivas.
Então, se o fornecedor não aceitar essa prova (alguns são realmente ruins nisso), pare de fazer com que seu servidor mostre o que está usando para concluir erroneamente que seu servidor está "vulnerável":
ServerSignature Off
ServerTokens Prod