CVS/SVN 使用者洩漏

medium Web App Scanning Plugin ID 98079

概要

CVS/SVN 使用者洩漏

說明

並行版本系統 (CVS) 和 Subversion (SVN) 為應用程式開發人員提供控制程式碼不同版本的方法。

有時候,開發人員的版本或使用者資訊可能會以錯誤的方式儲存在程式碼中,且最終使用者可能會看到這些資訊 (在 HTML 或程式碼註解中)。作為資訊收集的一個初始步驟,網路不法份子會搜尋網站,並使用自動化方法嘗試發現頁面中可能存在的任何 CVS/SVN 資訊。

這有助於他們更好地瞭解已部署的應用程式 (可能透過洩漏版本資訊),或者可能有助於進一步的資訊收集或社交工程攻擊。

掃描程式能夠使用相同的自動化方法,偵測儲存在受影響頁面中的 CVS 或 SVN 詳細資料。

解決方案

不應向最終使用者顯示 CVS 和/或 SVN 資訊。
為此,應在部署前一併移除此資訊,或將此資訊放入伺服器端 (PHP、ASP、JSP 等) 程式碼註解區塊,而非 HTML 註解中。

另請參閱

http://savannah.nongnu.org/userguide/

https://subversion.apache.org/docs/

Plugin 詳細資訊

嚴重性: Medium

ID: 98079

類型: remote

已發布: 2017/3/31

已更新: 2022/3/10

掃描範本: api, basic, full, overview, pci, scan

風險資訊

VPR

風險因素: Low

分數: 2.2

CVSS v2

風險因素: Medium

基本分數: 5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: Medium

基本分數: 5.3

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

CVSS 評分資料來源: Tenable

參考資訊