伺服器端包含插入

high Web App Scanning Plugin ID 113634

概要

伺服器端包含插入

說明

當應用程式嵌入並評估受使用者控制的不安全伺服器端 include 指示詞時,會產生伺服器端 Include 插入弱點。

攻擊者可透過插入特定的承載,利用此弱點來發動遠端程式碼執行攻擊。

解決方案

開發人員應避免將使用者輸入嵌入針對 SSI 指示詞處理的頁面中。如果應用程式仍需要此類型的輸入,應先清理與所使用之架構相關的運算式語法,然後再進行處理。

另請參閱

https://owasp.org/www-project-web-security-testing-guide/latest/4-Web_Application_Security_Testing/07-Input_Validation_Testing/08-Testing_for_SSI_Injection.html

Plugin 詳細資訊

嚴重性: High

ID: 113634

類型: remote

系列: Injection

已發布: 2023/2/22

已更新: 2023/8/9

掃描範本: full, pci, scan

風險資訊

VPR

風險因素: Medium

分數: 5.4

CVSS v2

風險因素: High

基本分數: 9

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:P/A:P

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: High

基本分數: 8.6

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L

CVSS 評分資料來源: Tenable

參考資訊