SRV-044 (Apache) 웹 서비스 파일 업로드 및 다운로드 용량 제한 미설정
【 상세설명 】
웹 서버에 불필요한 대량의 파일 업로드, 다운로드로 인한 서비스 거부 공격 위협이 존재하므로, 서버에 영향을 줄 정도의 대량의 업로드와 다운로드에 대한 통제 여부를 점검
【 판단기준 】
- 양호 : 파일 업로드 및 다운로드 용량 제한이 설정이 되어 있을 경우
- 취약 : 파일 업로드 및 다운로드 용량 제한이 설정이 안되어 있을 경우
【 판단방법 】
1. 웹 서비스 설정 파일에서 웹 서비스 파일 업로드 및 다운로드 용량 제한 설정 확인
※ 각 절에서 LimitRequestBody 설정 확인(설정이 존재하지 않거나 "0"(unlimited) 설정 시 "취약")
■ Linux, AIX, HP-UX, SOLARIS
# cat /etc/apache2/httpd.conf
# cat /etc/apache2/apache2.conf
# cat /etc/httpd/httpd.conf
# cat /etc/httpd/conf/httpd.conf
# cat /<HTTPD_ROOT>/apache2.conf
# cat /<HTTPD_ROOT>/httpd.conf
# cat /<HTTPD_ROOT>/conf/httpd.conf
<Directory />
LimitRequestBody 0
…
</Directory>
…
※ Apache Web Root 경로 확인(HTTPD_ROOT)
# apachectl -V | grep "HTTPD_ROOT"
# apache2 -V | grep "HTTPD_ROOT"
# httpd -V | grep "HTTPD_ROOT"
-D HTTPD_ROOT="/etc/apache2"
(RHEL 계열, http 패키지)
# cat /[웹 서비스 홈 디렉터리]/conf/httpd.conf
(Debian 계열, apache2 패키지)
# cat /[웹 서비스 홈 디렉터리]/apache2.conf
※ LimitRequestBody 지시자는 byte 단위로 설정하며 설정 범위는 "0(unlimited) ~ LONG_MAX"
【 조치방법 】
1. 웹 서비스 설정 파일에서 웹 서비스 파일 업로드 및 다운로드 용량 제한 설정
※ 각 절에서 LimitRequestBody 설정
2. 웹 서비스 재시작
2024-01-13 : (조치과정 삭제)
'인프라 진단 > 전자금융기반시설(서버) - Apache' 카테고리의 다른 글
SRV-045 (Apache) 웹 서비스 프로세스 권한 제한 미비 (0) | 2024.01.02 |
---|---|
SRV-043 (Apache) 웹 서비스 경로 내 불필요한 파일 존재 (0) | 2024.01.02 |
SRV-042 (Apache) 웹 서비스 상위 디렉터리 접근 제한 설정 미흡 (0) | 2024.01.02 |