機密データの漏洩

high Web App Scanning プラグイン ID 114129

概要

機密データの漏洩

説明

ほとんどのウェブアプリケーションは、さまざまな公共サービスに依存して機能をユーザーに提供しています。安全な設計では、これらのプライベートサービスまたはクラウドサービスを使用するには、API と秘密鍵、ユーザー名とパスワードに基づく認証情報、および同様の機密データなどの認証が必要です。

開発者は、このようなデータがクライアントサイドの JavaScript や HTML コメントなどで一般公開される可能性に気付くことなく、アプリケーションのさまざまな場所にハードコードすることがあります。これらの機密情報を利用することで、認証されていないリモートの攻撃者が、ウェブアプリケーションや企業が使用する重要なサービスへの特権アクセスを取得する可能性があります。

ソリューション

問題の根本原因を特定することで、機密情報の漏洩を取り除きます (たとえば、コードへの手動でのデータ挿入、フロントエンドの JavaScript にバンドルされている環境変数)。悪意のある攻撃者によって以前に取得されたことがある場合は、機密をローテーションさせて、さらなる再利用を回避します。

参考資料

https://owasp.org/www-project-web-security-testing-guide/latest/4-Web_Application_Security_Testing/01-Information_Gathering/05-Review_Web_Page_Content_for_Information_Leakage

プラグインの詳細

深刻度: High

ID: 114129

タイプ: remote

ファミリー: Data Exposure

公開日: 2023/12/11

更新日: 2024/2/2

スキャン テンプレート: api, basic, full, pci, scan

リスク情報

VPR

リスクファクター: Medium

スコア: 5.5

CVSS v2

リスクファクター: High

基本値: 7.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS スコアのソース: Tenable

CVSS v3

リスクファクター: High

基本値: 8.6

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

CVSS スコアのソース: Tenable

参照情報