サーバヘッダがバージョン情報を公開
説明
標的のウェブサイトは、このウェブサイトのServer
ヘッダとバージョン情報を返します。これらの値を公開することで、攻撃者は対象のソフトウェアが既知の脆弱性に対して脆弱であるかどうかを特定しようとしたり、特定のバージョンを実行している既知のサイトをカタログ化し、将来、特定のバージョンに脆弱性が確認された際に悪用しようとしたりする可能性があります。
対処法
Server
ヘッダからバージョン情報を削除することをお勧めします。
ApacheApache ベースの Web サイトでは、httpd.conf
設定ファイルでServerTokens
をProd
に設定します。
NGINX: NGINX ベースの Web サイトの場合は、nginx.conf
ファイルのserver_tokens
設定値をoff
に設定します。
IIS: バージョン 10 以上の IIS ベースの Web サイトでは、Web.config
ファイルのrequestFiltering
セクションにremoveServerHeader
要素を使用できます。
その他のサーバータイプについては、Server
ヘッダーからバージョン情報を削除する方法について、製品のマニュアルを参照してください。
詳細
ID | 集計 | CWE | 種類 | リスク |
---|---|---|---|---|
16.2 | true | 16 | 受動的 | 低 |