Web 快取欺騙

high Web App Scanning Plugin ID 113580

概要

Web 快取欺騙

說明

在應用程式上偵測到快取系統,且此系統容易受到 Web 快取欺騙攻擊。透過操控 URL,可以強制應用程式快取僅供經驗證的使用者存取的頁面。一旦快取後,未經驗證的使用者即可存取這些頁面。

解決方案

執行快取時同時檢查檔案的 Content-Type,而不僅是 URL 和副檔名

另請參閱

https://www.blackhat.com/docs/us-17/wednesday/us-17-Gil-Web-Cache-Deception-Attack.pdf

Plugin 詳細資訊

嚴重性: High

ID: 113580

類型: remote

已發布: 2023/2/22

已更新: 2024/2/21

掃描範本: api, full, pci, scan

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 9

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: High

基本分數: 8

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

CVSS 評分資料來源: Tenable

參考資訊