불안전한 HTTP 메소드

설명

OPTIONS 및 TRACE와 같은 HTTP 메소드가 모든 대상 엔드포인트에 대해 활성화되어 있는지 확인합니다.

수정 방법

테스트된 리소스는 OPTIONS HTTP 메소드를 지원합니다. 일반적으로 이는 보안 누적 구성으로 간주되며 지원되는 HTTP 메소드를 유출하여 특정 서버 또는 리소스에 대한 정보 수집을 초래합니다. 그러나 API 커뮤니티의 하위 집합은 리소스 작업을 자체적으로 발견하기 위한 방법으로 OPTIONS를 사용하고자 합니다. OPTIONS를 활성화하기 위한 의도가 이것이라면 이 문제는 오탐으로 간주될 수 있습니다.

테스트된 리소스는 TRACE HTTP 메소드를 지원합니다. 웹 브라우저의 다른 교차 도메인 취약점과 결합되면 민감한 정보가 헤더에서 유출될 수 있습니다. TRACE 메소드는 서버/프레임워크에서 비활성화하는 것이 좋습니다.

링크