Vercel のソースコード漏洩

high Web App Scanning プラグイン ID 114278

概要

Vercel のソースコード漏洩

説明

Vercel は、javascript と typescript のコードベースをホスティングしている開発者を支援する人気のクラウドプロバイダーです。Vercel は「/_src」エンドポイントを公開することで、プロジェクトチームのメンバーがアプリケーションのソースコードを表示できるようにしています。「ログとソースの保護」オプションを無効にすると、デフォルトの保護が無効になり、権限のない攻撃者がソースコードにアクセスできるようになります。

ソリューション

Vercel プロジェクトで「ログとソース保護」オプションが有効になっていることを確認します。

参考資料

https://vercel.com/docs/projects/overview#logs-and-source-protection

プラグインの詳細

深刻度: High

ID: 114278

タイプ: remote

ファミリー: Web Applications

公開日: 2024/5/6

更新日: 2024/5/6

スキャン テンプレート: api, basic, full, pci, scan

リスク情報

VPR

リスクファクター: Medium

スコア: 5.1

CVSS v2

リスクファクター: High

基本値: 7.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS スコアのソース: Tenable

CVSS v3

リスクファクター: High

基本値: 7.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVSS スコアのソース: Tenable

参照情報