민감한 쿼리 문자열(Authorization header details)을 사용한 GET 요청 방법의 사용

설명

요청 URL에서 인증 헤더 값을 식별했습니다. 이러한 헤더에는 일반적으로 사용자 이름, 비밀번호 또는 JWT 토큰과 같은 값이 포함됩니다. 이러한 값은 프록시 시스템에 의해 캡쳐될 수 있거나 브라우저 기록 또는 로그 파일에 저장될 수 있기 때문에 절대로 GET 요청으로 전송해서는 안 됩니다. 만약 공격자가 이러한 로그 또는 로깅 시스템에 액세스할 수 있다면 대상 계정에 액세스할 수 있게 됩니다.

복구

인증 헤더의 세부 정보는 절대로 GET 요청으로 전송해서는 안 됩니다. JWT 토큰과 같은 민감한 정보를 전송할 때에는 항상 POST 요청 또는 헤더를 사용하여 민감한 데이터를 전송해야 합니다.

상세 정보

ID 집계됨 CWE 유형 위험도
598.3 true 598 매뉴얼적 중간

링크