需要身份验证的接口(网站/应用程序)应具有适当的 HTTP 缓存机制。如果没有,它允许攻击者在注销后重新浏览或以其他方式读取缓存。
为此,服务器应该强制要求浏览器在每个请求上重新验证(必须重新验证)源(而不是缓存它)的 HTTP 标头。实际上意味着当用户注销时,应该不可能在浏览器中浏览回来(未经授权)并查看仅限于经过身份验证的用户的内容。
对于允许浏览器缓存经过身份验证的内容的缓存机制,正确的术语和基本 CVSS 分数是什么?
我想一个可接受的 CVSS 分数可能是:
- CVSS 基础分数:4.0
- CVSS 严重性:中
- CVSS 矢量:CVSS:3.0/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N