원문출처 : https://gunnm.tistory.com/122
특정 업체의 보안 정책에 따른 IIS 설정 변경이 필요함.
[재현절차]
1.[보안] Response 값 헤더에 서버정보 노출
ex) server : Microsoft-IIS/8.5
[결함내용]
1.[보안] 부적절한 환경 설정 - 불필요한 서버 정보 노출
OS : Windows 2012 R2 / IIS 8.5
[아웃바운드 정책 추가]
RESPONSE_SERVER
RESPONSE_X-POWERED-BY
RESPONSE_X-ASPNET-VERSION
웹사이트 출력 후, 개발자 도구를 이용하여 응답 헤더 조회시 아래와 같이 결과 확인 가능.
그런데, 위의 설정으로는 정상적으로 호출이 완료 된 웹페이지에 대해서만 적용되는 걸로 확인 됨.
존재하지 않는 페이지 호출이나, .net 호출시에는 안 먹힘. (서버 정보가 그대로 노출 됨)
어떻게 처리를 해야 하나 구글 검색을 했는데, 모듈을 생성해서 적용하는 것을 권장 했음.
"How to remove IIS/ASP.NET Response Headers"
https://serverfault.com/questions/24885/how-to-remove-iis-asp-net-response-headers
본문에 있는 내용을 적용해볼까도 했는데, 이미 만들어진 모듈이 있을 것 같아서 다시 검색.
EASILY REMOVE UNWANTED HTTP HEADERS IN IIS 7.0 TO 8.5
https://www.dionach.com/blog/easily-remove-unwanted-http-headers-in-iis-70-to-85
내용을 읽어보니 설치 후 바로 적용이 가능한 것으로 보임.
개발 페이지에 접속하여 내용을 확인.
https://github.com/dionach/stripheaders
MS에서 만든것이 아닌, 서드파티 모듈 이기는 했지만 일단 적용을 해보기로 함.
iis_stripheaders_module_1.0.5.msi
이상 없이 설치 완료 후, web.config 에 아래의 구문 추가.
<stripHeaders>
<header name="Server" />
<header name="X-Powered-By" />
<header name="X-Aspnet-Version" />
</stripHeaders>
</system.webServer>
웹페이지 호출 테스트 진행을 해보니, Server 정보 부분이 제거 되어 있음을 확인.
보안에 대한 검증이 완료 된 것이라면, 이 모듈을 사용하는 것이 간편해서 좋을 것 같음.
댓글 0
번호 | 제목 | 글쓴이 | 날짜 | 조회 수 |
---|---|---|---|---|
13 |
AI로 자동으로 자막을 생성하는 방법
![]() | 미르다테 | 2025.04.10 | 2 |
» |
IIS 헤더 정보 값 노출 취약점 조치 방법
![]() | 미르다테 | 2025.04.08 | 3 |
11 | 바탕화면 오른쪽 아래 인터넷속도 온도 PC 사용률 표시 / 트래픽 모니터 프로그램 / TrafficMonitor | 미르다테 | 2025.02.11 | 11 |
10 | 윈도우 서버 -> 리눅스 NFS mount (연결 계정 지정) | 미르다테 | 2024.12.30 | 17 |
9 | Windows Server 에서 부팅 안 될 때 복구 방법 | 미르다테 | 2024.12.30 | 18 |
8 | 원격 데스크톱 끊김 현상 발생시 해결 방법 | 미르다테 | 2024.12.30 | 24 |
7 | Edge 업데이트 이후 생긴 Bing AI(GPT) 아이콘을 지울 수 있는 방법 | 미르다테 | 2024.12.30 | 20 |
6 |
기본공유폴더 제거(비활성화) 레지스트리 패치
![]() | 미르다테 | 2024.12.30 | 20 |
5 |
윈도우 프로세스 감시 재시작 프로그램 Restart
![]() | 미르다테 | 2024.12.30 | 16 |
4 | 윈도우10 정상 종료시 화면은 꺼지고 종료는 안될 때 | 미르다테 | 2024.12.30 | 15 |
3 | Null Session | 미르다테 | 2024.12.30 | 22 |
2 | 윈도우 레지스트리 정보 | 미르다테 | 2024.12.30 | 21 |
1 |
해쉬값(SHA1, MD5등 파일 무결성 체크) 측정하는 프로그램
![]() | 미르다테 | 2024.12.30 | 19 |