Descripción: Este activo o servidor web filtra una dirección IP privada a través de sus encabezados HTTP. Esto puede exponer las direcciones IP internas que generalmente están ocultas o enmascaradas detrás de un firewall de traducción de direcciones de red (NAT) o un servidor proxy.
Hay un problema conocido con Microsoft IIS 4.0 al hacer esto en su configuración predeterminada. Esto también puede afectar a otros servidores web, aplicaciones web, proxies web, balanceadores de carga y a través de una variedad de configuraciones incorrectas relacionadas con la redirección.
CVE: CVE-2000-0649
Factor de Riesgo: Bajo
Valor CVSS Base: 2.6
Solución:
En el caso de Microsoft IIS (Internet Information Services), puedes seguir estos pasos:
- Accede al Administrador de Internet Information Services (IIS Manager).
- Navega hasta el sitio web o aplicación en el que deseas aplicar los cambios.
- Haz clic en “Configuración de solicitud de cliente” y selecciona “Todos los archivos” en la lista desplegable de tipos de contenido.
- Asegúrate de que la casilla “Propfind” esté desmarcada para evitar que se procesen las solicitudes PROPFIND.
- Guarda los cambios y reinicia el servidor web.
Referencias
https://seclists.org/bugtraq/2002/Mar/101
http://web.archive.org/web/20080516210711/http://www.nextgenss.com/papers/iisrconfig.pdf
