Una o las aplicaciones aplicaciones WEB alojadas en el servidor escaneado revela la ruta física a sus directorios cuando se le envía una solicitud con formato incorrecto.
La divulgación de este tipo de información puede ayudar a un atacante a afinar los ataques contra la aplicación y su backend.

CVE: NA
Factor de Riesgo: Medio
Valor CVSS Base 2.0: 5.0
CVSS v2.0 Vector: AV:N/AC:L/Au:N/C:P/I:N/A:N

Solución:

  • Filtre los mensajes de error que puedan contener información de rutas de archivos
  • Utilice mensajes de error genéricos tanto como sea posible.
  • No proporcione a los atacantes pistas sobre el comportamiento de la aplicación innecesariamente.
  • Cerciórese que todas las funciones de depuración o diagnóstico estén deshabilitadas en el entorno de producción.
  • Verifique siempre si las solicitudes para crear/editar/ver/eliminar recursos tiene los controles de acceso adecuados, evitando problemas de escalada de privilegios.

Referencias