允許 OpenAPI 未加密的流量

high Web App Scanning Plugin ID 113143

概要

允許 OpenAPI 未加密的流量

說明

OpenAPI 規格是 REST API 的 API 描述格式。OpenAPI 檔案以 YAML 或 JSON 編寫,並描述所有 API 屬性,例如具有相關作業或驗證方法的可用端點。

對於 Web 應用程式,允許未加密的通訊協定存取 API 會使其容易遭受攔截式攻擊 (MITM),對流量的機密性和完整性造成影響。掃描程式分析了 OpenAPI 檔案,並偵測到所使用的 API 端點 URL 未加密。

解決方案

確保僅可透過加密型通訊協定 (HTTPS 或 WebSocket Secure (WSS)) 使用 API 端點,並更新 OpenAPI 規格。

另請參閱

https://swagger.io/docs/specification/2-0/api-host-and-base-path/

https://swagger.io/docs/specification/api-host-and-base-path/

https://www.owasp.org/index.php/Transport_Layer_Protection_Cheat_Sheet

Plugin 詳細資訊

嚴重性: High

ID: 113143

類型: remote

系列: SSL/TLS

已發布: 2022/2/16

已更新: 2023/3/28

掃描範本: api, basic, full, pci, scan

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 7.1

媒介: CVSS2#AV:N/AC:H/Au:N/C:C/I:C/A:N

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: High

基本分數: 7.4

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N

CVSS 評分資料來源: Tenable

參考資訊