민감한 쿼리 스트링(비밀번호)과 함께 GET 요청 방법의 사용
설명
사용자의 비밀번호가 요청 URL에서 식별되었습니다. 비밀번호는 GET 요청으로 전송하면 안 되며, 이는 프록시 시스템에 캡처될 수 있고, 브라우저 히스토리에 저장될 수 있으며, 로그 파일에 저장될 수 있기 때문입니다. 공격자가 이러한 로그나 로깅 시스템에 액세스하면 대상 계정에 액세스할 수 있게 될 것입니다.
문제 해결 방법
비밀번호는 절대 GET 요청으로 전송해서는 안 됩니다. 사용자를 인증하거나 사용자에게 비밀번호를 재설정하도록 요청할 때는 항상 민감한 데이터를 전송하기 위해 POST
요청을 사용해야 합니다.
상세 정보
ID | 집계됨 | CWE | 유형 | 위험 |
---|---|---|---|---|
598.2 | true | 598 | 매뉴얼적 | 중간 |