美文网首页
目标URL存在http host头攻击漏洞

目标URL存在http host头攻击漏洞

作者: ouyounger | 来源:发表于2018-08-20 13:09 被阅读0次

详细描述:为了方便的获得网站域名,开发人员一般依赖于HTTP Host header。 例如,在php里用_SERVER["HTTP_HOST"]。但是这个header是不可信赖的,如果应用程序没有对host header值进行处理,就有可能造成恶意代码的传入。

解决办法: web应用程序应该使用SERVER_NAME而不是host header

ApacheNginx 里可以通过设置一个虚拟机来记录所有的非法host header。在Nginx里还可以通过指定一个SERVER_NAME名单,Apache也可以通过指定一个SERVER_NAME名单并开启UseCanonicalName选项。
IIS7.0+:微软推出了一款URL 重写模块工具,可对请求URL进行过滤处理,此工具需要自行安装,下面提供工具下载地址:
微软下载地址(64位): http://www.microsoft.com/zh-cn/download/details.aspx?id=7435
微软下载地址(32位): http://www.microsoft.com/zh-cn/download/details.aspx?id=5747

IIS 详细配置

  1. 安装👆的工具后,重启IIS
  2. 打开网站,双击URL重写
  3. 添加请求 -- 请求阻止
字段
阻止依据 主机头
阻止请求 与模式不匹配
模式(主机头) 192.168.1.***
使用 通配符
阻止方式 403
  1. 双击刚创建的规则 -- 模式不匹配 -- 完全匹配 -- 最下面(中止请求)

参考网址:在Web服务器防止Host头攻击

相关文章

  • 目标URL存在http host头攻击漏洞

    详细描述:为了方便的获得网站域名,开发人员一般依赖于HTTP Host header。 例如,在php里用_SER...

  • 210327:URL存在http host的头攻击漏洞-IDEA

    一. URL存在http host的头攻击漏洞 漏洞详细信息展示 上述问题出现的原因为在项目中使用了request...

  • HTTP Host头攻击漏洞修复整理

    背景 渗透测试的时候,项目上被扫到存在HTTP Host头攻击漏洞。攻击者通过修改head中host属性,来实现...

  • http Host头攻击漏洞验证

    最后面附录了参考的链接,里面有具体的代码层修改的方法,我是测试人员,不修改代码,这里只写了验证漏洞是否被解决了。绿...

  • http host头攻击漏洞nginx配置

    具体表现为篡改host载入恶意代码nginx.conf server下增加if ($http_Host != '...

  • 每日漏洞 | HTTP.sys远程代码执行

    01漏洞描述 上篇文章介绍了Host头攻击,今天我们讲一讲HTTP.sys远程代码执行漏洞。 HTTP.sys是M...

  • 【漏洞笔记】Host头攻击

    0x00 概述 漏洞名称:Host头攻击 风险等级:低 问题类型:管理员设置问题 0x01 漏洞描述 Host首部...

  • XSS

    XSS: 被攻击网站存在XSS漏洞,攻击者通过构造URL(DOM Based XSS)或者将攻击脚本存储在被攻击网...

  • HTTP缓慢攻击

    声明 背景 漏洞扫描工具扫出“检测到目标主机可能存在缓慢的HTTP拒绝服务攻击”检测到目标主机可能存在缓慢的HTT...

  • URL跳转漏洞

    URL跳转漏洞(URL重定向漏洞),跳转漏洞一般用于钓鱼攻击。 原理:URL跳转漏洞本质上是利用Web应用中带有重...

网友评论

      本文标题:目标URL存在http host头攻击漏洞

      本文链接:https://www.haomeiwen.com/subject/awmkiftx.html