在Web服务器避免Host头进犯

访客5年前黑客工具1130

拜访网站时假如拜访途径中短少/,大多数中间件都会主动将途径补全,回来302或301跳转如下图,Location方位的域名会运用Host头的值。
这种状况实际上危险较低,难以构成Host头进犯。可是因为大多缝隙扫描器会将这种状况检测为Host头进犯,为了经过上级查看或各种审阅,大多数甲方单位会要求修正缝隙,完全解决问题。

该跳转途径不是web项目界说的,是中间件主动跳转的,所以不能用编写静态变量的办法修正,web项目中的大局过滤器也无法阻拦。需要在web服务器层面装备才干修正。下面给出几种常见服务器的参阅修正办法,其间如有过错或不当的当地欢迎纠正。
Apache:
办法一:
修正confhttpd.conf文件
修正ServerName为运用的域名,例如
ServerName www.domain.com:80
增加下列行
UseCanonicalName On

重启Apache即可。
修正成功的话会看到,服务器端将会运用设定好的ServerName。
 

参数解说:

办法二:
修正confhttpd.conf文件
参阅以下装备增加:
NameVirtualHost 192.168.0.16
192.168.0.16>
ServerName 192.168.0.16
Order Allow,Deny
Deny from all
   
192.168.0.16>
DocumentRoot "C:www"
ServerName www.test.com
重启Apache即可。
效果:
回绝直接经过192.168.0.16这个IP的任何拜访恳求,这时假如你用192.168.0.16拜访,会提示回绝拜访。仅答应经过www.test.com这个域名拜访,主目录指向C:www

办法三:
修正confhttpd.conf文件
找到”#LoadModule rewrite_module modules/mod_rewrite.so”去除前面的”#”号
增加相似以下装备:
RewriteEngine on
RewriteCond %{HTTP_HOST} !^192.168.0.16$ [NC]
RewriteRule ^(.*)$ /error.html
重启Apache即可。
效果:
当HOST头不是192.168.0.16时,重定向到过错页面。

Nginx:
办法一:
修正nginx.conf
增加一个默许server,当host头被修正匹配不到server时会跳到该默许server,该默许server直接回来403过错。
比如如下:
server {
       listen 8888 default;
       server_name _;
       location / {
            return 403;
       }
       }
重启nginx即可。
办法二:
修正nginx.conf
在方针server增加检测规矩,参阅以下标红装备:
  
server {
       server_name  192.168.0.171;
       listen       8888;
        if ($http_Host !~*^192.168.0.171:8888$)
        {
        return 403;
        }
       include /etc/nginx/default.d/*.conf;
       location / {
       root /www/dvwa;
       index index.php index.html index.htm;
       }
       }
重启nginx即可。

Tomcat:
修正tomcatconfserver.xml
找到如下方位:

将Host里的name修正为静态的域名,如下:

[1] [2]  黑客接单网

相关文章

黑客接单诈骗,找黑客能消除企业人事旷工记录么,通过抖音怎么找微信号 黑客

我国7%绑架 compileMethod在这全部操作都完结了之后,CredCrack将会验证审计人员供给给它的方针体系列表,保证它可以与这些体系进行衔接,并保证方针主机的445端口是翻开的。 检测完结...

王者荣耀借号,找黑客盗取他人信息违法吗,找黑客上哪儿找

2.ad_js.php商城侵略:Step 3第三级,7.0-10.0分的高危缝隙,这类缝隙根本可以彻底绕过体系认证,进犯者可以拜访、读写、损坏体系中的秘要数据,而且会形成体系溃散。 PAYLOAD =...

怎么通过手机号找人,大学找黑客改gpa,找黑客查看老公和别人微信聊天记录

echo "The Quick Brown Fox Jumps Over The Lazy Dog" | tr 'A-Za-z' 'N-ZA-Mn-za-m'详细缺点代码如下:这工作还要从几天前说起。...

qq前线网,找黑客盗手游,找黑客的网站大全

我现已在http://extractdata.club/上创立了一个关于这个进犯的依据,该网站会测验衔接到Redis、Memcached和Elasticsearch,这些服务都运转在本机默许的端口上。...

ETC黑客接单,青年黑客联系方式,黑客可以用手机号码找微信聊天记录吗

因为Access数据库的加密机制十分简略,所以即便数据库设置了暗码,解密也很简单。 该数据库体系通过将用户输入的暗码与某一固定密钥进行异或来构成一个加密串,并将其存储在*.mdb文件中从地址“&H42...

破解qq,哪里找黑客帮忙 贴吧,找黑客帮忙查银行卡号

作业十余载,所学和所得都超乎幻想的饱满,也对人情世故的了解越来越深化了解,所谓有人的当地就有江湖,hi,兄弟,咱们好久不见你在哪里,假如真的是你请打招待…….。 人与江湖在谈笑之间,也在弹指一挥间。...