Skip to content

mimikero

Program / Security etc…

Menu
Menu

tenable解説 リファラーポリシーがありません

Posted on 2024年9月14日2024年9月14日 by mimi

概要

脆弱性名(Ja)リファラーポリシーがありません
脆弱性名(En)Missing Referrer Policy
ID98527
危険度Info
ファミリーHTTP Security Header

説明

リファラーポリシーは、ウェブサイトがブラウザに対してリファラー情報の送信を制御するためのHTTPヘッダーです。
このヘッダーを使用することで、送信されるリファラー情報の量を制限し、外部サイトへの不要な情報漏洩を防ぐことができます。

リスク

リファラーポリシーが設定されていない場合、ユーザーがアクセスした元のページURLなどの情報が意図せず送信されるリスクがあります。
これにより、機密情報や個人データが第三者に漏洩する可能性があり、フィッシング攻撃やプライバシー侵害が発生するリスクが高まります。

例えば、社内システムから外部サイトにアクセスすると、社内システムのURLが外部サイトに共有されるなどの恐れがあります。

検出トリガー

  • HTTPヘッダーに Referrer-Policy が存在しない
  • ページ内に適切なメタタグが設定されていない

対策

Apacheの設定

Apacheでリファラーポリシーを追加するには、以下のディレクティブを「.htaccess」ファイルまたはサーバーの設定に追加します。

Header set Referrer-Policy "no-referrer"

Nginxの設定

Nginxでリファラーポリシーを設定するには、以下の行をNginxの設定ファイルに追加します。

add_header Referrer-Policy "no-referrer";

設定を反映させることで、キャッシュが即座に無効になります。

関連リンク

危険度が脆弱性ツールによって異なる場合があります。

Tenable Pluginhttps://jp.tenable.com/plugins/was/98527
Burp Scannerhttps://portswigger.net/kb/issues/00500400_cross-domain-referer-leakage

コメントを残す コメントをキャンセル

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

CAPTCHA


email confirm*

post date*

ads

trends post

Spring Boot と Spring Framework バージョン 対応表まとめ(SpringBoot v2,v3)

Excelデータのスクロールバーが短い現象を保存を使わずに直す

エックスサーバーにLaravelプロジェクトをデプロイ

latest post

  • Cockpit-Docker をubuntu20にインストールする
  • PHPのProcessで日本語パラメータを扱うとsurrogates not allowed となる
  • XServerでexecやshell_execを実行すると、Unable to forkとエラーが出るとき
  • tenable解説 混合リソースの検出
  • tenable解説 WebDAV
  • tenable解説 ディレクトリリスト
  • tenable解説 暗号化されていないパスワードフォーム
  • tenable解説 オートコンプリートのパスワードフィールド
  • tenable解説 CVS/SVN ユーザーの漏洩
  • tenable解説 プライベート IP アドレスの漏洩
  • tenable解説 メールアドレスの漏洩
  • tenable解説 バックアップファイル
  • tenable解説 バックアップディレクトリ
  • tenable解説 共通ファイルの検出
  • tenable解説 共通ディレクトリの検出

カテゴリー

  • Authentication & Session
  • BurpSuite
  • Component Vulnerability
  • Data Exposure
  • HTTP Security Header
  • Lodash
  • Moment.js
  • tenable
  • Web Applications
  • Web Servers
  • 未分類
  • 脆弱性解説
©2025 mimikero | WordPress Theme by Superbthemes.com