Skip to content

mimikero

Program / Security etc…

Menu
Menu

tenable解説 バックアップファイル

Posted on 2024年9月24日 by mimi

概要

脆弱性名(Ja)バックアップファイル
脆弱性名(En)Backup File
ID98074
危険度Medium
ファミリーData Exposure

説明

バックアップファイルは、システムやアプリケーションの変更やアップデート時に作成されるファイルやディレクトリのコピーです。

これらのファイルがサーバー上に残って外部に公開されている場合、攻撃者がアクセスし、重要な情報を入手する可能性があります。

典型的には「.bak」「.orig」「.backup」などの拡張子を持つファイルが対象で、古いバージョンのソースコードや設定ファイルが含まれることが多く、セキュリティリスクが生じます。

リスク

バックアップファイルが公開されることで、攻撃者がシステムの構成やソースコードにアクセスし、潜在的な脆弱性を探るリスクがあります。

特に、古い設定ファイルやコードにアクセスされると、パッチが適用される前の脆弱性を利用され、システムへの攻撃が成功する可能性が高まります。

また、バックアップファイルには認証情報や機密データが含まれている場合があり、これが流出すると、システム全体のセキュリティが崩壊する危険性もあります。

検出トリガー

  • 「.bak」「.backup」「.old」「 (copy)」などのファイルが発見される
  • バックアップファイルやディレクトリがサーバー上に存在し、外部からアクセス可能

(誤検出の可能性があります。)

対策

不要なバックアップディレクトリの削除

バックアップファイルが外部に公開されている場合、速やかに削除するか、アクセスできない場所に移動します。

Apacheの設定

バックアップファイルが必要な場合は、厳格なアクセス制御を設定します。
Apacheでは以下の設定を使用して、バックアップファイルやディレクトリへのアクセスを防ぎます。

<Directory /path/to/backup>
    Require all denied
</Directory>

Nginxの設定

Nginxでバックアップディレクトリへのアクセスを制限する設定を導入します。
以下の設定で、バックアップファイルへのアクセスを拒否します。

location /backup/ {
    deny all;
}

関連リンク

危険度が脆弱性ツールによって異なる場合があります。

Tenable Pluginhttps://jp.tenable.com/plugins/was/98073

コメントを残す コメントをキャンセル

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

CAPTCHA


email confirm*

post date*

ads

trends post

Spring Boot と Spring Framework バージョン 対応表まとめ(SpringBoot v2,v3)

Excelデータのスクロールバーが短い現象を保存を使わずに直す

エックスサーバーにLaravelプロジェクトをデプロイ

latest post

  • Cockpit-Docker をubuntu20にインストールする
  • PHPのProcessで日本語パラメータを扱うとsurrogates not allowed となる
  • XServerでexecやshell_execを実行すると、Unable to forkとエラーが出るとき
  • tenable解説 混合リソースの検出
  • tenable解説 WebDAV
  • tenable解説 ディレクトリリスト
  • tenable解説 暗号化されていないパスワードフォーム
  • tenable解説 オートコンプリートのパスワードフィールド
  • tenable解説 CVS/SVN ユーザーの漏洩
  • tenable解説 プライベート IP アドレスの漏洩
  • tenable解説 メールアドレスの漏洩
  • tenable解説 バックアップファイル
  • tenable解説 バックアップディレクトリ
  • tenable解説 共通ファイルの検出
  • tenable解説 共通ディレクトリの検出

カテゴリー

  • Authentication & Session
  • BurpSuite
  • Component Vulnerability
  • Data Exposure
  • HTTP Security Header
  • Lodash
  • Moment.js
  • tenable
  • Web Applications
  • Web Servers
  • 未分類
  • 脆弱性解説
©2025 mimikero | WordPress Theme by Superbthemes.com