안전하지 않은 HTTP 메소드

설명

OPTIONS 및 TRACE와 같은 HTTP 메소드가 대상 엔드포인트에서 활성화되어 있는지 확인합니다.

조치

테스트된 리소스는 OPTIONS HTTP 메소드를 지원합니다. 일반적으로 이는 특정 서버 또는 리소스에 대한 정보 수집을 이끌어내는 지원되는 HTTP 메소드를 노출시켜 보안 설정이 잘못되었다고 간주됩니다. 그러나, 일부 API 커뮤니티는 OPTIONS를 자체 리소스 작업을 자가 발견하는 방법으로 사용하려는 것입니다. 만약 OPTIONS를 활성화하여 의도한 용도가 이것이라면, 해당 문제는 위양성으로 간주될 수 있습니다.

테스트된 리소스는 TRACE HTTP 메소드를 지원합니다. 웹 브라우저의 기타 교차 도메인 취약점과 결합하면, 헤더에서 민감한 정보가 누출될 수 있습니다. 서버/프레임워크에서 TRACE 메소드를 사용하지 않도록 권장합니다.

링크