作为安全测试人员,我需要报告并证明第三方应用程序中的安全错误配置对我们来说是一种风险。
以下是场景:
1.) 客户使用第 3 方应用程序向我们提交申请。我们从第 3 方应用程序接收数据并进一步处理它们。
2.) 在该特定应用程序中,单击超链接后,将显示错误页面,其中包含以下信息:
a) Source file path (however it is forbidden when tried to access)
b) .Net framework version which is vulnerable ASP.Net Forms Authentication Bypass
c) IIS server version (7.5) which has exploits as per my knowledge.
这种错误配置对我们有什么风险。如何证明它的合理性?
注意:此错误页面仅在用户登录后出现。这是一个面向公众的应用程序。