美文网首页系统安全
HTTP TRACE method is active 漏洞

HTTP TRACE method is active 漏洞

作者: kenly | 来源:发表于2018-10-19 17:26 被阅读0次

    威胁类型: TRACE Method Enabled

    可能导致: 启用TRACE方法存在如下风险:

    1、恶意攻击者可以通过TRACE方法返回的信息了解到网站前端的某些信息,如果缓存服务器等,从而为进一步的攻击提供便利;

    2、恶意攻击者可以通过TRACE方法进行XSS攻击,盗取会话cookie、获取账户、模拟其他用户身份,甚至可以修改网页呈现给其他用户的内容,从而给用户带来损失;

    3、即使网站对关键页面启用了HttpOnly头标记,禁止脚本读取cookie信息时,通过使用Trace方法,恶意攻击者可以绕过这个限制,读取cookie信息。

    描述: 目标WEB服务器启用了TRACE方法。

    TRACE方法是HTTP(超文本传输)协议定义的一种协议调试方法,该方法使得服务器原样返回任何客户端请求的内容(可能会附加路由中间的代理服务器的信息),由于该方法原样返回客户端提交的任意数据,因此,可用来进行跨站脚本(XSS)攻击,这种攻击方式又称为跨站跟踪攻击(XST)。

    建议: 如非必要,请禁用TRACE方法。

    参考:https://java-er.com/blog/trace-method-apache/

    相关文章

      网友评论

        本文标题:HTTP TRACE method is active 漏洞

        本文链接:https://www.haomeiwen.com/subject/xaluzftx.html