Sicherheit
Gefährliche HTTP-Methoden sind erlaubt
Woran du es erkennst
Der Server antwortet auf TRACE, TRACK oder ähnlich riskante Methoden, statt sie mit 405 abzulehnen.
Warum es zählt
TRACE kann Header (inkl. Cookies) zurückspiegeln und Cross-Site-Tracing ermöglichen. Unnötige Methoden vergrößern die Angriffsfläche ohne Nutzen.
So behebst du es
- TRACE, TRACK und ungenutzte Verben auf dem Reverse-Proxy und App-Server deaktivieren (405).
- Allow-Header nur die wirklich genutzten Methoden auflisten und per Test prüfen.