TRACE HTTP 메소드 활성화

설명

디버그 TRACE 메소드가 대상 웹 서버에서 활성화된 것으로 확인되었습니다. 이 HTTP 메소드는 HTTP 요청 데이터를 응답으로 사용자에게 되돌려줍니다. 일부 상황에서는 중간 프록시에 의해 적용된 민감한 데이터를 포함할 수 있습니다.

문제 해결 방안

TRACE HTTP 메소드는 디버깅 용도로만 사용되어야 하며 프로덕션 사이트에서 사용하면 안 됩니다.

Apache 기반 웹 서버의 경우 TraceEnable 지시문을 제거하거나 off로 설정해야 합니다.

Microsoft 서버의 경우 아래 레지스트리 키에서 발견된 “EnableTraceMethod”이라는 레지스트리 매개변수를 제거하세요. - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W3SVC\Parameters

기타 모든 서버 유형에 대해서는 해당 제품의 설명서를 참조하여 TRACE 메소드를 비활성화하는 방법을 확인하세요.

상세 정보

ID 집계 CWE 유형 위험
16.11 false 16 활성 높음

링크