目录浏览

漏洞描述:目录浏览漏洞是由于网站存在配置缺陷,存在目录可浏览漏洞,这会导致网站很多隐私文件与目录泄露,比如数据库备份文件、配置文件等,攻击者利用该信息可以更容易得到网站权限,导致网站被黑。


测试方法:可以利用web漏洞扫描器扫描web应用进行检测,也可通过搜索,网站标题包含“index of”关键词的网站进行访问。


风险分析攻击者通过访问网站某一目录时,该目录没有默认首页文件或没有正确设置默认首页文件,将会把整个目录结构列出来,将网站结构完全暴露给攻击者;攻击者可能通过浏览目录结构,访问到某些隐秘文件(如PHPINFO文件、服务器探针文件、网站管理员后台访问地址、数据库连接文件等)。


风险等级:

高危】:目录可以浏览,泄露包含密码、个人信息等敏感文件。

低危】:目录可以浏览,未泄露包含密码、个人信息等敏感文件。


修复方案:目前存在该漏洞的常见中间件为apache和IIS,以下列出其相关的修复方式:

1、 IIS中关闭目录浏览功能:在IIS的网站属性中,勾去“目录浏览”选项,重启IIS。

2、 Apache中关闭目录浏览功能:打开Apache配置文件httpd.conf,查找“Options Indexes FollowSymLinks”,修改为“ Options -Indexes”(减号表示取消,保存退出,重启Apache。

3、 Nginx中默认不会开启目录浏览功能,若您发现当前已开启该功能,可以编辑nginx.conf文件,删除如下两行:autoindex on;autoindex_exact_size on;重启Nginx。

©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

相关阅读更多精彩内容

  • 当访问Apache中某个项目的某个目录,会将该目录下的文件列出来,并不安全 修改Apache配置文件httpd.c...
    Zero_R阅读 2,943评论 0 0
  • 这个问题困扰已久,希望也可以帮助到你们(最近使用的是3.0.6的版本感觉更好用) 安装简单配置网上教程蛮多的,自寻...
    追风lf阅读 583评论 0 1
  • nginx 配置目录浏览
    totzcc阅读 348评论 0 0
  • 点击这里,进一步了解怎样成为一个健康经营者和受益者。 身体健康则生命如歌,诸事皆可拼搏;病魔缠身便香消玉陨,储备终...
    YoungTsau阅读 549评论 0 0
  • 过了这么多年,我还能清晰地记得那天的场景。 那应该是一个饭局之后,到一个朋友的房子里做客,看到他不大的房间里没有电...
    山上有云阅读 474评论 2 4

友情链接更多精彩内容