服务器端包含注入

high Web App Scanning 插件 ID 113634

简介

服务器端包含注入

描述

当应用程序嵌入并评估不安全的用户控制的服务器端包含指令时,会出现服务器端包含注入漏洞。

通过注入特定负载,攻击者可利用此漏洞进行远程代码执行。

解决方案

开发人员应避免将用户输入嵌入针对 SSI 指令进行处理的页面中。如果应用程序仍然需要此类输入,则应先审查与所使用框架相关的表达式语法,然后再进行处理。

另见

https://owasp.org/www-project-web-security-testing-guide/latest/4-Web_Application_Security_Testing/07-Input_Validation_Testing/08-Testing_for_SSI_Injection.html

插件详情

严重性: High

ID: 113634

类型: remote

系列: Injection

发布时间: 2023/2/22

最近更新时间: 2023/8/9

扫描模板: full, pci, scan

风险信息

VPR

风险因素: Medium

分数: 5.4

CVSS v2

风险因素: High

基本分数: 9

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:P/A:P

CVSS 分数来源: Tenable

CVSS v3

风险因素: High

基本分数: 8.6

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L

CVSS 分数来源: Tenable

参考资料信息