暗号化されていないパスワードフォーム

medium Web App Scanning プラグイン ID 98082

概要

暗号化されていないパスワードフォーム

説明

HTTP プロトコル自体はクリアテキストであるため、HTTP を介して送信されるデータをキャプチャし、コンテンツを表示できます。

データをプライベートに保ち、傍受されないようにするために、HTTP は Secure Sockets Layer (SSL) または Transport Layer Security (TLS) を介してトンネル化されることがよくあります。これらの暗号化標準のいずれかが使用される場合、HTTPS と呼ばれます。

サイバー犯罪者は、HTTP を使用してクライアントからサーバーに渡される認証情報を侵害しようとすることがよくあります。これは、さまざまな異なる中間者攻撃 (MiTM) 攻撃またはネットワークパケットキャプチャを介して実行できます。

スキャナーは、影響を受けるページに「パスワード」入力が含まれているものの、フィールドの値が HTTPS を利用するサーバーに送信されないことを検出しました。したがって、送信された認証情報が漏洩する可能性があります。

ソリューション

影響を受けるサイトは、最新の最も安全な暗号化プロトコルを使用して保護する必要があります。これには、SSL バージョン 3.0 および TLS バージョン 1.2 が含まれます。TLS 1.2 は最新かつ最も推奨されるプロトコルですが、すべてのブラウザがこの暗号化方法をサポートするわけではありません。したがって、より一般的な SSL が含まれています。SSL バージョン 2 などの古いプロトコルや脆弱な暗号 (128 ビット未満) も無効にする必要があります。

参考資料

http://www.owasp.org/index.php/Top_10_2010-A9-Insufficient_Transport_Layer_Protection

プラグインの詳細

深刻度: Medium

ID: 98082

タイプ: remote

ファミリー: Authentication & Session

公開日: 2017/3/31

更新日: 2022/3/3

スキャン テンプレート: basic, full, overview, pci, scan

リスク情報

VPR

リスクファクター: Low

スコア: 2.2

CVSS v2

リスクファクター: Medium

基本値: 5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS スコアのソース: Tenable

CVSS v3

リスクファクター: Medium

基本値: 5.3

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

CVSS スコアのソース: Tenable

参照情報