디렉터리 인덱싱

2026. 3. 28. 00:31·Web Hacking Practice/취약점 진단

점검 목적

 

- 디렉터리 인덱싱 취약점을 제거하여 특정 디렉터리 내 불필요한 파일 정보의 노출 및 비인가자가 민감한 
파일에 대한 접근을 차단

 

디렉터리 인덱싱 취약점이란?

- 특정 디렉터리의 초기 페이지(index.html, home.html, default.asp 등) 파일이 존재하지 않을 때 디렉터리 목록을 출력하는 취약점

 

판단 기준

 

- 양호 : 디렉터리 파일 리스트가 노출되지 않는 경우

- 취약 : 디렉터리 파일 리스트가 노출되는 경우

 

점검 방법

 

Step 1) URL 경로 중 확인하고자 하는 디렉터리 경로에 대하여 주소창에 입력하여 인덱싱 여부 확인

 

 

조치 방법(서버별)

 

Apeche

 

-  httpd.conf 파일 내 Indexes 옵션 제거 후 서버 재기동

<Directory /var/www/html>
Options Indexes FollowSymLinks
# Indexes 옵션 제거
Options FollowSymLinks
</Directory>

 

 

Tomcat

 

- web.xml 파일 내 아래 지시자 수정 후 서버 재기동

 

<init-param>
<param-name>listings</param-name>
<param-value>false</param-value>
</init-param>

 

 

IIS (6.0 이하 기준)

 

- 인터넷 정보 서비스 → 등록 정보 → 홈 디렉터리 → 디렉터리 검색 해제

 

 

IIS (7.0 이상)

 

- IIS 관리자 → 디렉터리 검색 → 사용 안 함

 

 

Nginx

 

- /etc/nginx/sites-available/default 등 파일 내 아래 지시자 수정 후 서버 재기동

 

server {
location / {
autoindex off;
}
}

'Web Hacking Practice > 취약점 진단' 카테고리의 다른 글

정보 노출  (0) 2026.03.28
에러 페이지 정보 노출  (0) 2026.03.28
SQL injection  (0) 2026.03.28
SSTI injection  (0) 2026.03.26
XXE(XML External Entities) injection  (0) 2026.03.26
'Web Hacking Practice/취약점 진단' 카테고리의 다른 글
  • 정보 노출
  • 에러 페이지 정보 노출
  • SQL injection
  • SSTI injection
Rookie_W
Rookie_W
Rookie 님의 블로그 입니다. IT 관련 공부(정보보안)를 하는 학생입니다. 공부하는 과정을 블로그에 남기고자 개설하였습니다.
  • Rookie_W
    Rookie 공부 노트
    Rookie_W
  • 공지사항

    • Rookie의 (정보보안) 공부 블로그 입니다.
  • 전체
    오늘
    어제
  • 블로그 메뉴

    • 홈
    • 글쓰기
    • 관리 페이지
    • 분류 전체보기 (120)
      • Programming (8)
        • Python (8)
      • IT 보안 (2)
        • ASCII Table(아스키 코드표) (1)
        • 개념 정리 (1)
      • 정보보안기사 (8)
        • 일반 (0)
        • 시스템 보안 (0)
        • 네트워크 보안 (2)
        • 웹 보안 (0)
        • 법률 (0)
      • Web Hacking Practice (57)
        • Webgoat (1)
        • 취약점 진단 (25)
        • 웹 모의해킹 (29)
        • portswigger web security ac.. (2)
      • Security Analysis & Researc.. (0)
      • Certifications (14)
        • 네트워크 관리사 (13)
        • cbt 오답노트 (1)
      • Education (8)
        • SK Shields Rookies (8)
      • CTF (13)
        • 써니나타스 (11)
        • CTFtime (2)
      • Markdown 사용법 (0)
      • Hacking tools (3)
      • Deep Learning & Machine Lea.. (5)
        • 데이터수집 (1)
        • 기초통계 (1)
        • 데이터전처리 (1)
        • 머신러닝_지도학습 (1)
        • 머신러닝_비지도학습 (1)
      • 라우터 (1)
      • 관리자전용 (0)
  • 링크

    • Github
    • Dreamhack
  • 인기 글

  • 태그

    WEB
    파일업로드
    정보보안기사
    linux
    SK쉴더스루키즈
    File Inclusion
    Web-3
    정보수집
    문제풀이
    민감한 데이터 노출
    써니나타스
    네트워크
    모의해킹
    OS injection
    sql injection
    루키즈
    루키즈34기
    보안대책
    nos
    XSS
  • hELLO· Designed By정상우.v4.10.5
Rookie_W
디렉터리 인덱싱
상단으로

티스토리툴바