備份目錄

medium Web App Scanning Plugin ID 98073

概要

備份目錄

說明

管理 Web 應用程式時的常見做法是,先建立特定目錄的複本/備份,然後再進行任何修改。另一個常見的做法是,新增副檔名或變更原始目錄的名稱,以表示其為備份檔案 (範例包括「.bak」、「.orig」、「.backup」等等)。

在攻擊的初始偵查階段,網路不法份子會嘗試在 Web 伺服器上已發現的目錄中新增通用副檔名,藉此找出備份目錄的位置。透過分析來自伺服器的回應標頭,他們可以判斷備份目錄是否存在。然後,就能利用這些備份目錄入侵 Web 應用程式。

掃描程式可以透過相同的方法發現可能存在的備份目錄。

解決方案

請勿在虛擬 Web 伺服器的根目錄下保留過時版本的目錄。

另請參閱

http://www.webappsec.org/projects/threat/classes/information_leakage.shtml

https://www.owasp.org/index.php/Review_Old,_Backup_and_Unreferenced_Files_for_Sensitive_Information_(OTG-CONFIG-004)

Plugin 詳細資訊

嚴重性: Medium

ID: 98073

類型: remote

已發布: 2017/3/31

已更新: 2022/1/26

掃描範本: api, basic, full, pci, scan

風險資訊

VPR

風險因素: Low

分數: 2.2

CVSS v2

風險因素: Medium

基本分數: 5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: Medium

基本分數: 5.3

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

CVSS 評分資料來源: Tenable

參考資訊