1、信息泄漏
1. robots.txt泄漏敏感信息
**漏洞描述:**搜索引擎可以通过robots文件可以获知哪些页面可以爬取,哪些页面不可以爬取。Robots协议是网站国际互联网界通行的道德规范,其目的是保护网站数据和敏感信息、确保用户个人信息和隐私不被侵犯,如果robots.txt文件编辑的太过详细,反而会泄露网站的敏感目录或者文件,比如网站后台路径,从而得知其使用的系统类型,从而有针对性地进行利用。
测试方法:
检测形式多样,工具爬虫扫描得到敏感文件的路径,从而找到robots文件;
手工挖掘,直接在域名后输入/robots.txt进行查看。
**风险分析:**攻击者可通过发现robots.txt文件,收集网站的敏感目录或文件,从而有针对性的进行利用。
风险等级:
【低危】:robots.txt中存在allow和disallow的具体内容泄露敏感目录信息。
**修复方案:**可根据实际情况,进行如下对应的修复:
User-agent: * 这里的*代表的所有的搜索引擎种类,*是一个通配符
Disallow: / 这里定义是禁止爬寻站点所有的内容
Disallow: /admin/ 这里定义是禁止爬寻admin目录下面的目录
Disallow: /ABC/ 这里定义是禁止爬寻ABC目录下面的目录
Disallow: /cgi-bin/*.htm 禁止访问/cgi-bin/目录下的所有以".htm"为后缀的URL(包含子目录)。
Disallow: /? 禁止访问网站中所有包含问号 (?) 的网址
Disallow: