SQL 语句泄露

low Web App Scanning 插件 ID 113555

简介

SQL 语句泄露

描述

Web 应用程序通常依赖于后端数据库服务器来存储持久性信息,例如用户、会话或电商网站的产品。在某些情况下,这些 Web 应用程序可能无法正确处理查询数据库、显示原始错误或堆栈跟踪时引发的潜在错误。

信息泄露可能会泄露敏感信息(例如语句中使用的会话标记),或帮助攻击者执行进一步攻击,例如 SQL 注入。

解决方案

确保潜在 SQL 错误和异常已由 Web 应用程序捕获并处理,避免显示原始错误消息。还应对泄露的 SQL 语句进行验证,以确保不会从未审查的用户输入中发生 SQL 注入。

另见

https://cheatsheetseries.owasp.org/cheatsheets/Error_Handling_Cheat_Sheet.html

https://owasp.org/www-community/Improper_Error_Handling

插件详情

严重性: Low

ID: 113555

类型: remote

发布时间: 2023/2/8

最近更新时间: 2023/3/8

扫描模板: api, basic, full, overview, pci, scan

风险信息

VPR

风险因素: Low

分数: 2.9

CVSS v2

风险因素: Low

基本分数: 2.6

矢量: CVSS2#AV:N/AC:H/Au:N/C:P/I:N/A:N

CVSS 分数来源: Tenable

CVSS v3

风险因素: Low

基本分数: 3.7

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N

CVSS 分数来源: Tenable

参考资料信息