IIS 详细错误信息泄露

medium Nessus 插件 ID 58363

简介

远程 Web 服务器存在信息泄露漏洞。

描述

远程 Microsoft IIS Web 服务器错误地配置为发送详细错误消息。这些详细错误消息可能包含机密诊断信息,例如文件系统到托管内容的路径以及登录信息。

解决方案

将 IIS 服务器配置为发送自定义消息而不是详细错误消息。

另见

http://www.nessus.org/u?90427c4a

http://www.nessus.org/u?7a15db6e

http://www.iis.net/ConfigReference/system.webServer/httpErrors

插件详情

严重性: Medium

ID: 58363

文件名: iis_detailed_error.nasl

版本: 1.8

类型: remote

系列: Web Servers

发布时间: 2012/3/16

最近更新时间: 2025/10/15

支持的传感器: Nessus

Enable CGI Scanning: true

风险信息

CVSS 分数理由: Score from an in depth analysis done by tenable

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: manual

CVSS v3

风险因素: Medium

基本分数: 5.3

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

漏洞信息

CPE: cpe:/a:microsoft:iis

必需的 KB 项: www/iis

排除的 KB 项: Settings/disable_cgi_scanning

被 Nessus 利用: true