Sicherheit

Gefährliche HTTP-Methoden sind erlaubt

Üblicher Schweregrad: mittel · Aufwand: minimal

Woran du es erkennst

Der Server antwortet auf TRACE, TRACK oder ähnlich riskante Methoden, statt sie mit 405 abzulehnen.

Warum es zählt

TRACE kann Header (inkl. Cookies) zurückspiegeln und Cross-Site-Tracing ermöglichen. Unnötige Methoden vergrößern die Angriffsfläche ohne Nutzen.

So behebst du es

  1. TRACE, TRACK und ungenutzte Verben auf dem Reverse-Proxy und App-Server deaktivieren (405).
  2. Allow-Header nur die wirklich genutzten Methoden auflisten und per Test prüfen.

Zum Nachlesen