Web 缓存欺骗

high Web App Scanning 插件 ID 113580

简介

Web 缓存欺骗

描述

已在应用程序上检测到缓存欺骗,该系统容易遭受 Web 缓存中毒攻击。通过操控 URL,可强制应用程序缓存只有经身份验证用户才可访问的页面。一旦缓存,未经身份验证的用户便可访问这些页面。

解决方案

通过检查文件的内容类型(而不仅仅是 URL 和扩展名)来执行缓存

另见

https://www.blackhat.com/docs/us-17/wednesday/us-17-Gil-Web-Cache-Deception-Attack.pdf

插件详情

严重性: High

ID: 113580

类型: remote

发布时间: 2023/2/22

最近更新时间: 2024/2/21

扫描模板: api, full, pci, scan

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 9

矢量: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 分数来源: Tenable

CVSS v3

风险因素: High

基本分数: 8

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

CVSS 分数来源: Tenable

参考资料信息