备份文件

medium Web App Scanning 插件 ID 98074

简介

备份文件

描述

在管理 Web 应用程序时,通常的做法是在对文件进行任何修改之前,创建特定文件或目录的副本/备份。另一种通常的做法是添加扩展名或更改原始文件的名称,以表示这是一项备份(示例包括“.bak”、“.orig”、“.backup”等)。

在攻击的初始侦察阶段期间,网络犯罪分子会通过向已在 Web 服务器上发现的文件添加通用扩展名,来尝试定位备份文件。通过分析来自服务器的响应标头,攻击者可以确定备份文件是否存在。这些备份文件随后便可协助破坏 Web 应用程序。

通过同样的方法,扫描程序能够发现潜在的备份文件。

解决方案

不在虚拟 Web 服务器 root 目录下保留文件的过时版本。如果检测到的文件包含凭据或 api 私钥等敏感信息,请确保这些文件已轮换并且不再处于活动状态。

另见

http://www.webappsec.org/projects/threat/classes/information_leakage.shtml

https://www.owasp.org/index.php/Review_Old,_Backup_and_Unreferenced_Files_for_Sensitive_Information_(OTG-CONFIG-004)

插件详情

严重性: Medium

ID: 98074

类型: remote

发布时间: 2017/3/31

最近更新时间: 2025/6/17

扫描模板: api, basic, full, pci, scan

风险信息

VPR

风险因素: Low

分数: 1.4

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: Tenable

CVSS v3

风险因素: Medium

基本分数: 5.3

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

CVSS 分数来源: Tenable

CVSS v4

风险因素: Medium

Base Score: 6.9

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

CVSS 分数来源: Tenable

参考资料信息