無效的子資源完整性

medium Web App Scanning Plugin ID 98649

概要

無效的子資源完整性

說明

子資源完整性 (SRI) 是一種 Web 安全性標準,讓瀏覽器能夠驗證第三方主控的資源 (例如 CDN) 是否在沒有意外操控的情況下傳送。

SRI 會比較用於擷取資源的資源標籤 (例如指令碼或連結) 完整性屬性中宣告的密碼編譯雜湊與此資源的雜湊值計算結果。

偵測到一或多個資源的完整性屬性雜湊和雜湊計算值不相符。

解決方案

檢查第三方資源是否已經修改。若為合法修改,則更新完整性屬性;若不是,請勿繼續使用此第三方資源。

另請參閱

https://developer.mozilla.org/en-US/docs/Web/Security/Subresource_Integrity

https://www.owasp.org/index.php/3rd_Party_Javascript_Management_Cheat_Sheet#Subresource_Integrity

Plugin 詳細資訊

嚴重性: Medium

ID: 98649

類型: remote

已發布: 2019/8/7

已更新: 2023/7/13

掃描範本: basic, full, overview, pci, scan

風險資訊

VPR

風險因素: Low

分數: 2.9

CVSS v2

風險因素: Medium

基本分數: 4.3

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: Medium

基本分數: 4

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:L/A:N

CVSS 評分資料來源: Tenable

弱點資訊

修補程式發佈日期: 2019/8/1

弱點發布日期: 2019/8/1

參考資訊