目标URL存在http host头攻击漏洞

详细描述:为了方便的获得网站域名,开发人员一般依赖于HTTP Host header。 例如,在php里用_SERVER["HTTP_HOST"]。但是这个header是不可信赖的,如果应用程序没有对host header值进行处理,就有可能造成恶意代码的传入。

解决办法: web应用程序应该使用SERVER_NAME而不是host header

ApacheNginx 里可以通过设置一个虚拟机来记录所有的非法host header。在Nginx里还可以通过指定一个SERVER_NAME名单,Apache也可以通过指定一个SERVER_NAME名单并开启UseCanonicalName选项。
IIS7.0+:微软推出了一款URL 重写模块工具,可对请求URL进行过滤处理,此工具需要自行安装,下面提供工具下载地址:
微软下载地址(64位): http://www.microsoft.com/zh-cn/download/details.aspx?id=7435
微软下载地址(32位): http://www.microsoft.com/zh-cn/download/details.aspx?id=5747

IIS 详细配置

  1. 安装👆的工具后,重启IIS
  2. 打开网站,双击URL重写
  3. 添加请求 -- 请求阻止
字段
阻止依据 主机头
阻止请求 与模式不匹配
模式(主机头) 192.168.1.***
使用 通配符
阻止方式 403
  1. 双击刚创建的规则 -- 模式不匹配 -- 完全匹配 -- 最下面(中止请求)

参考网址:在Web服务器防止Host头攻击

©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

相关阅读更多精彩内容

  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 136,715评论 19 139
  • 一、概念(载录于:http://www.cnblogs.com/EricaMIN1987_IT/p/3837436...
    yuantao123434阅读 8,763评论 6 152
  • Http协议详解 标签(空格分隔): Linux 声明:本片文章非原创,内容来源于博客园作者MIN飞翔的HTTP协...
    Sivin阅读 5,356评论 3 82
  • 本文整理自MIN飞翔博客 [1] 1. 概念 协议是指计算机通信网络中两台计算机之间进行通信所必须共同遵守的规定或...
    HoyaWhite阅读 2,812评论 2 20
  • 10月底从李欣频创意禅堂课的课堂上,第一次听说《奇异博士》。李欣频称赞这部电影的意识维度是继《超体》、《星际穿越》...
    星之奇旅的冯晶晶阅读 1,500评论 0 9

友情链接更多精彩内容