요청 URL에 민감한 쿼리 문자열이 포함된 GET 요청 방법 사용 (비밀번호)

설명

사용자의 비밀번호가 요청 URL에 포함되어 있었습니다. 비밀번호는 절대 GET 요청으로 전송되어서는 안됩니다. 이는 프록시 시스템에 의해 캡처되거나, 브라우저 기록에 저장되거나, 로그 파일에 저장될 수 있기 때문입니다. 공격자가 이러한 로그나 로깅 시스템에 접근하게 되면, 대상 계정에 접근할 수 있게 됩니다.

수정 방법

비밀번호는 절대 GET 요청으로 전송되어서는 안됩니다. 사용자를 인증하거나 사용자가 비밀번호를 재설정하도록 요청할 때는 항상 POST 요청을 사용하여 민감한 데이터를 전송하세요.

세부정보

ID 집계 CWE 유형 위험
598.2 true 598 수동 중간

링크