检测到 Spring Boot 执行器敏感端点

medium Web App Scanning 插件 ID 113205

简介

检测到 Spring Boot 执行器敏感端点

描述

Spring Boot Actuator 端点可让您监控应用程序并与之交互。Spring Boot 包含许多内置端点,并允许您添加自己的端点。例如,“health”端点可提供基本的应用程序运行状况信息。但其中一些端点被视为敏感端点,可允许未经身份验证的攻击者访问敏感信息。

解决方案

请禁用不必要的端点,并禁止敏感端点的外部可访问性(“env”、“configprops”、“heapdump”、“restart”、“shutdown”),限制对已知 IP 地址的访问。

另见

https://docs.spring.io/spring-boot/docs/current/reference/html/actuator.html#actuator.endpoints.enabling

插件详情

严重性: Medium

ID: 113205

类型: remote

发布时间: 2022/3/24

最近更新时间: 2023/3/13

扫描模板: api, basic, full, pci, scan

风险信息

VPR

风险因素: Low

分数: 1.4

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: Tenable

CVSS v3

风险因素: Medium

基本分数: 5.3

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

CVSS 分数来源: Tenable

参考资料信息