描述
产品防止直接访问资源包含敏感信息,但这并不足以限制访问元数据来源于原始,敏感信息。
扩展描述
开发者可能正确防止未经授权的访问一个数据库或其他资源包含敏感信息,但他们可能没有考虑到的部分原始信息也可能被记录在元数据,搜索指数、统计报告、或其他资源。如果这些资源也不受限制,那么攻击者可以提取部分或全部的原始信息,或者推断出一些细节。例如,攻击者可以指定搜索条件,众所周知,是唯一的一个特定的人,或查看元数据等活动或创建日期以确定使用模式。
的关系
内容的历史
提交 |
提交日期 |
提交者 |
组织 |
2020-01-26 |
CWE内容团队 |
主教法冠 |
|
|