备份目录

medium Web App Scanning 插件 ID 98073

简介

备份目录

描述

在管理 Web 应用程序时,通常的做法是在进行任何修改之前,创建特定目录的副本/备份。另一种通常的做法是添加扩展名或更改原始目录的名称,以表示这是一项备份(示例包括“.bak”、“.orig”、“.backup”等)。

在攻击的初始侦察阶段期间,网络犯罪分子会通过向已在 Web 服务器上发现的目录添加通用扩展名,来尝试定位备份目录。通过分析来自服务器的响应标头,攻击者可以确定备份目录是否存在。这些备份目录随后便可协助破坏 Web 应用程序。

通过同样的方法,扫描程序能够发现潜在的备份目录。

解决方案

不在虚拟 Web 服务器 root 目录下保留目录的过时版本。

另见

http://www.webappsec.org/projects/threat/classes/information_leakage.shtml

https://www.owasp.org/index.php/Review_Old,_Backup_and_Unreferenced_Files_for_Sensitive_Information_(OTG-CONFIG-004)

插件详情

严重性: Medium

ID: 98073

类型: remote

发布时间: 2017/3/31

最近更新时间: 2022/1/26

扫描模板: api, basic, full, pci, scan

风险信息

VPR

风险因素: Low

分数: 2.2

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: Tenable

CVSS v3

风险因素: Medium

基本分数: 5.3

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

CVSS 分数来源: Tenable

参考资料信息