ディレクトリ掲載による情報露出

説明

対象のウェブサーバは、index.html のようなインデックスファイルを含まないディレクトリの内部を一覧表示するように設定されています。これは、機密情報の偶発的な漏洩を引き起こしたり、ファイル名やディレクトリがどのように構造化され保存されているかについての詳細を攻撃者に与えたりする可能性があります。

対処法

ディレクトリインデックスを無効にする必要があります。

ApacheApache ベースの Web サイトでは、すべての<Directory> 定義でapache2.conf またはhttpd.conf 設定ファイルでOptions -Indexes が設定されていることを確認します。

NGINX: NGINX ベースの Web サイトの場合、すべてのlocation 定義でnginx.conf ファイルにautoindex off ディレクティブが設定されていることを確認します。

IIS: バージョン 7.0 以上の IIS ベースの Web サイトでは、applicationHost.config またはWeb.config ファイルで<directoryBrowse enabled="false" /> 要素を使用できます。

その他のサーバータイプについては、ディレクトリインデックスを無効にする方法について、製品のマニュアルを参照してください。

詳細

ID集計CWE種類リスク
548.1false548受動的