HTTP 动词篡改

medium Web App Scanning 插件 ID 113211

简介

HTTP 动词篡改

描述

HTTP 动词篡改是一种绕过身份验证或控制系统的攻击,该系统基于 HTTP 动词篡改。有时,Web 服务器身份验证机制会使用具有访问控制、基于动词的身份验证。此类安全机制包括针对具有特定 HTTP 方法之请求的访问控制规则。由于 HTTP 规范包含标准 GET 和 POST 请求以外的请求方法,因此符合标准的 Web 服务器可能以开发人员未预期的方式响应这些替代方法。因此,如果应用程序仅限制 GET 请求,它仍可使用 POST、PUT、PATCH 或其他方法访问页面。

解决方案

阻止所有 HTTP 动词,而不是使用 HTTP 动词阻止列表。

另见

https://owasp.org/www-project-web-security-testing-guide/v41/4-Web_Application_Security_Testing/07-Input_Validation_Testing/03-Testing_for_HTTP_Verb_Tampering

插件详情

严重性: Medium

ID: 113211

类型: remote

发布时间: 2022/3/31

最近更新时间: 2024/6/10

扫描模板: api, basic, full, pci, scan

风险信息

VPR

风险因素: Low

分数: 2.9

CVSS v2

风险因素: Medium

基本分数: 4

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:N/A:N

CVSS 分数来源: Tenable

CVSS v3

风险因素: Medium

基本分数: 4.3

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

CVSS 分数来源: Tenable

CVSS v4

风险因素: Medium

Base Score: 6.9

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

CVSS 分数来源: Tenable

漏洞信息

易利用性: Exploits are available

参考资料信息