서버 헤더가 버전 정보를 노출함
설명
대상 웹사이트는 Server
헤더와 이 웹사이트의 버전 정보를 반환합니다. 이러한 값을 노출함으로써 공격자는 대상 소프트웨어가 알려진 취약점에 취약한지 식별하거나, 특정 버전을 실행하는 알려진 사이트를 카탈로그하여 나중에 해당 버전에서 취약점이 발견될 때 활용할 수 있습니다.
해결 방안
버전 정보를 Server
헤더에서 제거할 것을 권장합니다.
Apache:
Apache 기반 웹사이트의 경우, httpd.conf
구성 파일에서 ServerTokens
를 Prod
로 설정합니다.
NGINX:
NGINX 기반 웹사이트의 경우, nginx.conf
파일에서 server_tokens
구성 값을 off
로 설정합니다.
IIS:
IIS 기반 웹사이트 버전 10 이상에서는 Web.config
파일의 requestFiltering
섹션에 removeServerHeader
요소를 사용할 수 있습니다.
모든 다른 서버 유형에 대해서는 Server
헤더에서 버전 정보를 편집하는 방법에 대한 제품 문서를 참조하세요.
세부 정보
ID | 집계됨 | CWE | 유형 | 위험 |
---|---|---|---|---|
16.2 | true | 16 | Passive | Low |