보안 취약한 HTTP 메소드

설명

OPTIONS 및 TRACE와 같은 HTTP 메소드가 모든 대상 엔드포인트에서 활성화되어 있는지 확인합니다.

치료

테스트된 리소스는 OPTIONS HTTP 메소드를 지원합니다. 보통 이는 특정 서버나 리소스에 대한 정보 수집을 이끌 수 있는 지원되는 HTTP 메소드를 노출시키는 보안 설정 오류로 간주됩니다. 그러나 API 커뮤니티의 일부는 OPTIONS를 리소스 작업을 자가 검색하는 데 사용하려는 경우가 있습니다. 이 경우 OPTIONS를 활성화하기 위한 의도된 사용이라면 이 문제는 가짜 양성으로 간주될 수 있습니다.

테스트된 리소스는 TRACE HTTP 메소드를 지원합니다. 웹 브라우저의 다른 도메인 취약점과 결합되면 헤더에서 민감한 정보가 유출될 수 있습니다. 서버/프레임워크에서 TRACE 메소드를 비활성화하는 것이 권장됩니다.

링크