サーバヘッダがバージョン情報を公開

説明

標的のウェブサイトは、このウェブサイトのServer ヘッダとバージョン情報を返します。これらの値を公開することで、攻撃者は対象のソフトウェアが既知の脆弱性に対して脆弱であるかどうかを特定しようとしたり、特定のバージョンを実行している既知のサイトをカタログ化し、将来、特定のバージョンに脆弱性が確認された際に悪用しようとしたりする可能性があります。

対処法

Server ヘッダからバージョン情報を削除することをお勧めします。

ApacheApache ベースの Web サイトでは、httpd.conf 設定ファイルでServerTokensProd に設定します。

NGINX: NGINX ベースの Web サイトの場合は、nginx.conf ファイルのserver_tokens 設定値をoff に設定します。

IIS: バージョン 10 以上の IIS ベースの Web サイトでは、Web.config ファイルのrequestFiltering セクションにremoveServerHeader 要素を使用できます。

その他のサーバータイプについては、Server ヘッダーからバージョン情報を削除する方法について、製品のマニュアルを参照してください。

詳細

ID集計CWE種類リスク
16.2true16受動的