Skip to content

mimikero

Program / Security etc…

Menu
Menu

tenable解説 ディレクトリリスト

Posted on 2024年9月28日2024年9月28日 by mimi

概要

脆弱性名(Ja)ディレクトリリスト
脆弱性名(En)Directory Listing
ID98084
危険度Medium
ファミリーWeb Servers

説明

ディレクトリリストは、Webサーバー上の特定ディレクトリにアクセスすると、そのフォルダ内のすべてのファイルやフォルダがリスト表示される機能を指します。
特に、FTPサーバーや初期のHTTPサーバーでは、サーバー管理者がファイルの手動管理を簡便化するために利用していました。

Apache ディレクトリスティングの例

しかし、Webアプリケーションが進化し、機密情報やデータがサーバー上で管理されるようになると、この機能は重大なセキュリティリスクとなります。

この脆弱性は、ディレクトリリスティングを許可しているWebサーバーの設定ミスによるもので、適切に無効化しないと攻撃者がサーバーの構造を解析し、悪用される可能性があります。

リスク

ディレクトリリスティングを許可しているサーバーでは、攻撃者がそのサーバー上にあるすべてのファイルやディレクトリにアクセスできる可能性があります。

まず、サーバー構造が丸見えになるため、攻撃者はWebアプリケーションの脆弱性を調査しやすくなります。また、誤って公開されてしまった機密ファイル(バックアップファイル、ソースコード、データベース設定ファイルなど)にアクセスされることで、システムへの不正侵入や情報漏洩のリスクが高まります。

さらに、攻撃者は不要なファイルや古いファイルを利用して、脆弱性を悪用した攻撃を仕掛けることができ、サービスの停止やデータの消失といった深刻な問題を引き起こす可能性があります。

検出トリガー

  • Webサーバーがディレクトリリスティングを許可している

対策

ディレクトリリスティングの無効化

Webサーバーの設定でディレクトリリストを無効化します。

Apacheの設定例:

Options -Indexes

Nginxの設定例:

autoindex off;

認証によるアクセス制限

ディレクトリに対して認証を要求し、無許可のユーザーがアクセスできないようにします。

関連リンク

危険度が脆弱性ツールによって異なる場合があります。

Tenable Pluginhttps://jp.tenable.com/plugins/was/98084

コメントを残す コメントをキャンセル

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

CAPTCHA


email confirm*

post date*

ads

trends post

Spring Boot と Spring Framework バージョン 対応表まとめ(SpringBoot v2,v3)

Excelデータのスクロールバーが短い現象を保存を使わずに直す

エックスサーバーにLaravelプロジェクトをデプロイ

latest post

  • Cockpit-Docker をubuntu20にインストールする
  • PHPのProcessで日本語パラメータを扱うとsurrogates not allowed となる
  • XServerでexecやshell_execを実行すると、Unable to forkとエラーが出るとき
  • tenable解説 混合リソースの検出
  • tenable解説 WebDAV
  • tenable解説 ディレクトリリスト
  • tenable解説 暗号化されていないパスワードフォーム
  • tenable解説 オートコンプリートのパスワードフィールド
  • tenable解説 CVS/SVN ユーザーの漏洩
  • tenable解説 プライベート IP アドレスの漏洩
  • tenable解説 メールアドレスの漏洩
  • tenable解説 バックアップファイル
  • tenable解説 バックアップディレクトリ
  • tenable解説 共通ファイルの検出
  • tenable解説 共通ディレクトリの検出

カテゴリー

  • Authentication & Session
  • BurpSuite
  • Component Vulnerability
  • Data Exposure
  • HTTP Security Header
  • Lodash
  • Moment.js
  • tenable
  • Web Applications
  • Web Servers
  • 未分類
  • 脆弱性解説
©2025 mimikero | WordPress Theme by Superbthemes.com