ELMAH 信息泄露

medium Web App Scanning 插件 ID 112425

简介

ELMAH 信息泄露

描述

ELMAH(错误记录模块和处理程序)是一种应用程序错误记录设施。此应用程序未正确配置,会通过 elmah.axd 或 errorlog.axd 导致信息泄露。未经身份验证的远程攻击者可借此查看对服务器发出的 Web 请求,包括会话 ID 值、完整路径或请求变量等敏感信息。

解决方案

在 web.config 中设置 <elmah><security allowRemoteAccess='0' /></elmah>,以禁用远程访问。

另见

https://code.google.com/archive/p/elmah/wikis/SecuringErrorLogPages.wiki

https://elmah.github.io

https://www.troyhunt.com/aspnet-session-hijacking-with-google/

插件详情

严重性: Medium

ID: 112425

类型: remote

发布时间: 2020/6/8

最近更新时间: 2022/5/16

扫描模板: api, basic, full, pci, scan

风险信息

VPR

风险因素: Low

分数: 2.9

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: Tenable

CVSS v3

风险因素: Medium

基本分数: 5.3

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

CVSS 分数来源: Tenable

参考资料信息