オープンプロキシ

high Web App Scanning プラグイン ID 114237

概要

オープンプロキシ

説明

ウェブアプリケーションは多くの場合、リクエストを適切なウェブサービスにルーティングするためにプロキシサーバーに依存します。オープンプロキシの脆弱性は、ウェブサーバーがフォワードプロキシとして機能するように設定されている場合に発生します。これにより、誰でもそれを使用してウェブトラフィックを中継できる可能性があります。このセットアップにより、攻撃者がプロキシサーバーを使用して、外部または内部サーバーにリクエストを行う可能性があります。\n\n この問題は、プロキシがユーザーを認証しないために発生し、誰がどのような目的でサーバーのリソースを使用するかを制御できないことに起因します。

ソリューション

プロキシサーバー設定を変更して、サードパーティのリクエストを許可しないようにするか、アクセス制御を実装してください。

参考資料

https://blog.projectdiscovery.io/abusing-reverse-proxies-internal-access/

https://docs.nginx.com/nginx/admin-guide/web-server/reverse-proxy/

https://httpd.apache.org/docs/2.4/mod/mod_proxy.html

プラグインの詳細

深刻度: High

ID: 114237

タイプ: remote

ファミリー: Web Applications

公開日: 2024/3/25

更新日: 2024/5/16

スキャン テンプレート: api, full, pci, scan

リスク情報

VPR

リスクファクター: Low

スコア: 3.4

CVSS v2

リスクファクター: High

基本値: 7.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: Tenable

CVSS v3

リスクファクター: High

基本値: 7.3

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

CVSS スコアのソース: Tenable

参照情報