Una o las aplicaciones aplicaciones WEB alojadas en el servidor escaneado revela la ruta física a sus directorios cuando se le envía una solicitud con formato incorrecto.
La divulgación de este tipo de información puede ayudar a un atacante a afinar los ataques contra la aplicación y su backend.
CVE: NA
Factor de Riesgo: Medio
Valor CVSS Base 2.0: 5.0
CVSS v2.0 Vector: AV:N/AC:L/Au:N/C:P/I:N/A:N
Solución:
- Filtre los mensajes de error que puedan contener información de rutas de archivos
- Utilice mensajes de error genéricos tanto como sea posible.
- No proporcione a los atacantes pistas sobre el comportamiento de la aplicación innecesariamente.
- Cerciórese que todas las funciones de depuración o diagnóstico estén deshabilitadas en el entorno de producción.
- Verifique siempre si las solicitudes para crear/editar/ver/eliminar recursos tiene los controles de acceso adecuados, evitando problemas de escalada de privilegios.
Referencias
