TRACE HTTP 메서드 활성화
설명
대상 웹 서버에서는 디버그 TRACE 메서드가 활성화되어 있는 것으로 확인되었습니다. 이 HTTP 메서드는 HTTP 요청 데이터를 응답으로 사용자에게 반영합니다. 일부 상황에서는 중개 프록시에서 적용된 민감한 데이터를 포함할 수도 있습니다.
복구
TRACE HTTP 메서드는 디버깅 용도로만 사용되어야 하며 프로덕션 사이트에서는 활성화되어서는 안 됩니다.
Apache 기반 웹 서버의 경우 TraceEnable
지시문을 제거하거나 off
로 설정되어 있는지 확인하세요.
Microsoft 서버의 경우 아래 레지스트리 키에서 찾을 수 있는 “EnableTraceMethod”이라는 레지스트리 매개변수를 제거하세요:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W3SVC\Parameters
기타 모든 서버 유형의 경우 해당 제품 문서를 참조하여 TRACE 메서드를 비활성화하는 방법을 확인하십시오.
상세정보
ID | Aggregated | CWE | Type | Risk |
---|---|---|---|---|
16.11 | false | 16 | Active | high |