権限のない行為者(非公開IPアドレス)への機密情報の暴露

説明

対象のアプリケーションで RFC 1918/RFC 4193 の非公開アドレスが確認されました。公開ウェブサイトは非公開 IP アドレスにリクエストを発行すべきではありません。サーバサイドリクエストフォージェリ((SSRF))のような後続の攻撃を実行しようとする攻撃者は、この情報を使用してさらに内部ターゲットを特定できる可能性があります。

対処法

内部 IP アドレスを誤って指定しているリソースを特定し、公開バージョンに置き換えるか、対象のアプリケーションから参照を削除してください。

詳細

ID集計CWE種類リスク
200.1true200受動的