Apache mod_negotiation 备用文件名泄露

medium Web App Scanning 插件 ID 113165

简介

Apache mod_negotiation 备用文件名泄露

描述

若 Apache Web 服务器配置为启用了 mod_negotiation 和 Multiviews,在收到构建的带有无扩展文件名的无效请求时,可能会返回与已知 MIME 类型匹配的资源的伪目录列表。攻击者可能会滥用此功能,无需采用暴力破解方法就能发现服务器上的隐藏资源。扫描程序在使用此技术的服务器上检测到文件。

解决方案

如果文件不是必需的,则应将其从 Web 根和/或应用程序目录中删除,或通过附加访问控制对其进行限制。删除 Apache 配置中的 Multiviews 可以避免通过这种方式暴露这些文件的存在,但这并不能被视为一个完善的解决方案,因为它只是增加了攻击者发现这些文件的难度,并没有彻底解决问题。

另见

http://www.wisec.it/sectou.php?id=4698ebdc59d15

https://httpd.apache.org/docs/2.4/mod/mod_negotiation.html

https://www.ush.it/2008/07/02/mod_negotiation-directory-listing-filename-bruteforcing/

插件详情

严重性: Medium

ID: 113165

类型: remote

系列: Web Servers

发布时间: 2022/3/8

最近更新时间: 2024/5/16

扫描模板: api, basic, full, pci, scan

风险信息

VPR

风险因素: Low

分数: 1.4

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: Tenable

CVSS v3

风险因素: Medium

基本分数: 5.3

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

CVSS 分数来源: Tenable

参考资料信息