Skip to content

mimikero

Program / Security etc…

Menu
Menu

tenable解説 「X-Frame-Options」ヘッダーがありません

Posted on 2024年9月22日2024年9月22日 by mimi

概要

脆弱性名(Ja)「X-Frame-Options」ヘッダーがありません
脆弱性名(En)Missing ‘X-Frame-Options’ Header
ID98060
危険度Low
ファミリーHTTP Security Header

説明

X-Frame-Optionsヘッダーは、ウェブページをiframe内に埋め込むことを制御するためのHTTPレスポンスヘッダーです。

これを使用すると、他のサイトが自分のページをフレーム内で表示するのを防ぎ、クリックジャッキング攻撃を回避できます。

クリックジャッキングとは、悪意あるサイトが透明なフレームを利用して、ユーザーを騙し、意図しない操作を実行させる攻撃手法です。

iframeとは↓のようなWebページを読み込んで表示するHTMLタグです。

↓X-Frame-Optionsヘッダーが存在する場合、エラーになります。

リスク

「X-Frame-Options」ヘッダーが設定されていない場合、外部の悪意あるサイトが自サイトをフレーム内に埋め込み、クリックジャッキング攻撃を行うリスクがあります。

ユーザーが意図しない操作を実行させられたり、機密情報が漏洩したりする可能性があります。

検出トリガー

  • HTTPレスポンスに「X-Frame-Options」ヘッダーが存在しない
NG: <出力なし>
OK: X-Frame-Options: DENY
OK: X-Frame-Options: SAMEORIGIN

対策

Apacheの設定

Apacheサーバーで「X-Frame-Options」ヘッダーにcharsetを追加するには、以下の行を「.htaccess」またはサーバー設定に追加します。

Header always set X-Frame-Options "DENY"

Nginxの設定

NginxでX-Frame-Optionsを設定するには、以下の設定をNginxの設定ファイルに追加します。

add_header X-Frame-Options "DENY";

サーバー設定ファイルにこの行を追加し、フレーム内でのレンダリングを禁止します。また、特定のサイトのみ許可する場合は、SAMEORIGINやALLOW-FROMを適用できます。

関連リンク

危険度が脆弱性ツールによって異なる場合があります。

Tenable Pluginhttps://jp.tenable.com/plugins/was/98060
Burp Scannerhttps://portswigger.net/kb/issues/005009a0_frameable-response-potential-clickjacking

コメントを残す コメントをキャンセル

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

CAPTCHA


email confirm*

post date*

ads

trends post

Spring Boot と Spring Framework バージョン 対応表まとめ(SpringBoot v2,v3)

Excelデータのスクロールバーが短い現象を保存を使わずに直す

エックスサーバーにLaravelプロジェクトをデプロイ

latest post

  • Cockpit-Docker をubuntu20にインストールする
  • PHPのProcessで日本語パラメータを扱うとsurrogates not allowed となる
  • XServerでexecやshell_execを実行すると、Unable to forkとエラーが出るとき
  • tenable解説 混合リソースの検出
  • tenable解説 WebDAV
  • tenable解説 ディレクトリリスト
  • tenable解説 暗号化されていないパスワードフォーム
  • tenable解説 オートコンプリートのパスワードフィールド
  • tenable解説 CVS/SVN ユーザーの漏洩
  • tenable解説 プライベート IP アドレスの漏洩
  • tenable解説 メールアドレスの漏洩
  • tenable解説 バックアップファイル
  • tenable解説 バックアップディレクトリ
  • tenable解説 共通ファイルの検出
  • tenable解説 共通ディレクトリの検出

カテゴリー

  • Authentication & Session
  • BurpSuite
  • Component Vulnerability
  • Data Exposure
  • HTTP Security Header
  • Lodash
  • Moment.js
  • tenable
  • Web Applications
  • Web Servers
  • 未分類
  • 脆弱性解説
©2025 mimikero | WordPress Theme by Superbthemes.com