透過環境變數洩露憑證

high Nessus Plugin ID 345665

概要

發現可能向攻擊者洩露密碼的環境變數

說明

此外掛程式可識別目標主機上的環境變數可能暴露給惡意執行者的憑證或密碼。

在目標上建立立足點的攻擊者可以使用儲存在本機環境變數中的密碼、存取權杖或 API 金鑰進行升級或橫向移動。甚至使用者名稱或服務帳戶等身分也可能成為幫助利用的寶貴線索。

此外掛程式會根據產品說明文件或範例中出現的環境變數名稱來識別此敏感資料的潛在暴露,這些變數通常用於簡化對雲端服務、企業 API 或遠端主機的存取。

解決方案

驗證調查結果,此調查結果主要基於環境變數名稱,可能會產生誤報。修改存取程序以使用憑證管理員,或從安全位置手動佈建憑證。

Plugin 詳細資訊

嚴重性: High

ID: 345665

檔案名稱: environment_credential_exposure.nasl

版本: 1.1

類型: Local

代理程式: windows, macosx, unix

系列: General

已發布: 2026/9/14

已更新: 2026/9/14

支援的感應器: Nessus Agent, Nessus

風險資訊

CVSS 評分論據: Tenable score based on exploit profile.

CVSS v2

風險因素: Medium

基本分數: 6.5

媒介: CVSS2#AV:L/AC:L/Au:M/C:C/I:C/A:C

CVSS 評分資料來源: manual

CVSS v3

風險因素: High

基本分數: 8.8

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVSS 評分資料來源: manual

弱點資訊

必要的 KB 項目: Host/env_vars/enumerated