Skip to content

mimikero

Program / Security etc…

Menu
Menu

tenable解説 WebDAV

Posted on 2024年9月29日2024年9月29日 by mimi

概要

脆弱性名(Ja)WebDAV
脆弱性名(En)WebDAV
ID98087
危険度Info
ファミリーWeb Servers

説明

WebDAV(Web Distributed Authoring and Versioning)は、Webサーバーを通じてファイルの読み書きや管理を可能にするプロトコルです。

これにより、ユーザーはWebサーバーを従来のファイルシステムのように操作でき、簡単にファイルを追加、編集、削除することが可能です。
しかし、この機能が有効なままだと、攻撃者は悪意のあるファイルをアップロードしたり、サーバー内の情報を収集したりする可能性があり、サーバーが攻撃にさらされるリスクが生じます。

特に「PROPFIND」や「PROPPATCH」などのWebDAV特有のメソッドを許可している場合、セキュリティの脆弱性が拡大します。

Apache webdav の例

この脆弱性は、ディレクトリリスティングを許可しているWebサーバーの設定ミスによるもので、適切に無効化しないと攻撃者がサーバーの構造を解析し、悪用される可能性があります。

近年では、このプロトコルが狙われた攻撃事例も報告されており、設定の見直しが重要となっています。

リスク

WebDAVが有効なままだと、外部から不正アクセスが可能となり、サーバー内の情報が漏洩するリスクがあります。

悪意のあるユーザーは、WebDAV経由でサーバーに侵入し、不正なファイルをアップロードすることでサーバーを攻撃したり、内部の設定ファイルや機密データを盗むことが可能です。

また、WebDAVは従来のHTTP通信を使用するため、暗号化されていない通信を傍受されるリスクもあります。

検出トリガー

  • Webサーバーが「PROPFIND」や「PROPPATCH」などのWebDAVメソッドを許可している

対策

WebDAVの無効化

WebDAVが不要であれば、サーバー設定で無効にします。

Apacheの設定例:

RedirectMatch 403 ^/webdav

関連リンク

危険度が脆弱性ツールによって異なる場合があります。

Tenable Pluginhttps://jp.tenable.com/plugins/was/98087

コメントを残す コメントをキャンセル

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

CAPTCHA


email confirm*

post date*

ads

trends post

Spring Boot と Spring Framework バージョン 対応表まとめ(SpringBoot v2,v3)

Excelデータのスクロールバーが短い現象を保存を使わずに直す

エックスサーバーにLaravelプロジェクトをデプロイ

latest post

  • Cockpit-Docker をubuntu20にインストールする
  • PHPのProcessで日本語パラメータを扱うとsurrogates not allowed となる
  • XServerでexecやshell_execを実行すると、Unable to forkとエラーが出るとき
  • tenable解説 混合リソースの検出
  • tenable解説 WebDAV
  • tenable解説 ディレクトリリスト
  • tenable解説 暗号化されていないパスワードフォーム
  • tenable解説 オートコンプリートのパスワードフィールド
  • tenable解説 CVS/SVN ユーザーの漏洩
  • tenable解説 プライベート IP アドレスの漏洩
  • tenable解説 メールアドレスの漏洩
  • tenable解説 バックアップファイル
  • tenable解説 バックアップディレクトリ
  • tenable解説 共通ファイルの検出
  • tenable解説 共通ディレクトリの検出

カテゴリー

  • Authentication & Session
  • BurpSuite
  • Component Vulnerability
  • Data Exposure
  • HTTP Security Header
  • Lodash
  • Moment.js
  • tenable
  • Web Applications
  • Web Servers
  • 未分類
  • 脆弱性解説
©2025 mimikero | WordPress Theme by Superbthemes.com