中文亚洲精品无码_熟女乱子伦免费_人人超碰人人爱国产_亚洲熟妇女综合网

當(dāng)前位置: 首頁 > news >正文

膠州建設(shè)信息網(wǎng)站百度搜索app免費下載

膠州建設(shè)信息網(wǎng)站,百度搜索app免費下載,怎樣做軟件網(wǎng)站建設(shè),網(wǎng)站建設(shè)優(yōu)化河南轉(zhuǎn)載與:https://blog.csdn.net/weixin_47723270/article/details/129472716 01 HOST頭部攻擊漏洞知識 Host首部字段是HTTP/1.1新增的,旨在告訴服務(wù)器,客戶端請求的主機名和端口號,主要用來實現(xiàn)虛擬主機技術(shù)。 運用虛擬主機技術(shù)&a…

轉(zhuǎn)載與:https://blog.csdn.net/weixin_47723270/article/details/129472716

01?HOST頭部攻擊漏洞知識


Host首部字段是HTTP/1.1新增的,旨在告訴服務(wù)器,客戶端請求的主機名和端口號,主要用來實現(xiàn)虛擬主機技術(shù)。

運用虛擬主機技術(shù),單個主機可以運行多個站點。以下圖為例,hacker和usagidesign兩個站點都運行在同一服務(wù)器A上,不管我們請求哪個域名,最終都會被解析成服務(wù)器A的IP地址,這個時候服務(wù)器就不知道該將請求交給哪個站點處理,因此需要Host字段指定請求的主機名。

我們訪問hacker域名,經(jīng)DNS解析,變成了服務(wù)器A的IP,請求傳達到服務(wù)器A,A接收到請求后,發(fā)現(xiàn)請求報文中的Host字段值為hacker,進而將請求交給hacker站點處理。(這里又涉及到計算機網(wǎng)絡(luò)知識了,是不是覺得要學(xué)的真多?沒關(guān)系,我后面都會一一介紹的)

這個時候,問題就出現(xiàn)了。為了方便獲取網(wǎng)站域名,開發(fā)人員一般依賴于請求包中的Host首部字段。例如,在php里用_SERVER["HTTP_HOST"]。但是這個Host字段值是不可信賴的(可通過HTTP代理工具篡改),如果應(yīng)用程序沒有對Host字段值進行處理,就有可能造成惡意代碼的傳入。

02?漏洞檢測


Host頭攻擊漏洞的檢測比較簡單,只需要抓包,修改Host字段值,提交,查看響應(yīng)中是否包含修改后的Host字段值即可。

下面我分三個場景,介紹一下Host頭攻擊漏洞存在的表現(xiàn)。

跳轉(zhuǎn)

場景一:正常請求,響應(yīng)302,Location首部字段指明跳轉(zhuǎn)的地址,其中Location字段值為Host字段指定的地址。

將請求包的Host字段值修改為www.baidu.com提交,響應(yīng)包中的Location地址也被更改為www.baidu.com。

拼接

場景二:正常請求,正常響應(yīng),將Host字段值拼接到標(biāo)簽屬性值中。

將請求包的Host字段值修改為www.baidu.com提交,發(fā)現(xiàn)服務(wù)器將www.baidu.com拼接到了script標(biāo)簽的src屬性值中。

代碼注入

場景三:這其實也屬于拼接,只不過在場景二的基礎(chǔ)上寫入了惡意代碼。

利用Host字段寫入script標(biāo)簽,彈出警告框。

03?漏洞修復(fù)


對Host字段進行檢測。

Nginx,修改ngnix.conf文件,在server中指定一個server_name名單,并添加檢測。

Apache,修改httpd.conf文件,指定ServerName,并開啟UseCanonicalName選項。

Tomcat,修改server.xml文件,配置Host的name屬性。

http://m.risenshineclean.com/news/58071.html

相關(guān)文章:

  • 龍巖紀(jì)檢委網(wǎng)站中國制造網(wǎng)網(wǎng)站類型
  • 網(wǎng)站的域名分為哪些網(wǎng)頁在線生成
  • 網(wǎng)站上傳后優(yōu)化大師apk
  • 溫州網(wǎng)站建設(shè)風(fēng)格網(wǎng)絡(luò)熱詞英語
  • 鄉(xiāng)鎮(zhèn)政府網(wǎng)站建設(shè)自查報告培訓(xùn)心得體會范文大全1000字
  • 移動網(wǎng)站是什么意思百度廣告聯(lián)盟一個月能賺多少
  • 網(wǎng)站建設(shè)費用包括哪些內(nèi)容優(yōu)化落實新十條措施
  • 網(wǎng)站推廣策劃的思路廈門網(wǎng)
  • 寶雞市市政工程建設(shè)管理處網(wǎng)站網(wǎng)站域名查詢ip地址
  • 免費搭建網(wǎng)站 優(yōu)幫云營銷網(wǎng)站建設(shè)軟件下載
  • 青島網(wǎng)站設(shè)計哪家便宜抖音廣告投放代理商
  • 重慶網(wǎng)上找工作哪個網(wǎng)站好十大騙子教育培訓(xùn)機構(gòu)
  • 天將建設(shè)集團有限公司網(wǎng)站企業(yè)網(wǎng)絡(luò)推廣最簡單方法
  • 做網(wǎng)站建設(shè)最好的公司是seo云優(yōu)化軟件
  • 如何做公司自己的網(wǎng)站首頁seo網(wǎng)站seo
  • 大連b2c網(wǎng)站建設(shè)如何建立網(wǎng)站服務(wù)器
  • 小程序網(wǎng)站開發(fā)運行合同網(wǎng)站建設(shè)技術(shù)外包
  • 國建設(shè)委員會網(wǎng)站上查詢搜索引擎優(yōu)化的完整過程
  • 福州電子商務(wù)網(wǎng)站在線識別圖片
  • 德州匯澤網(wǎng)站建設(shè)seo發(fā)貼軟件
  • 公司設(shè)計網(wǎng)站搜索引擎營銷的名詞解釋
  • 禮品網(wǎng)站制作免費推廣
  • 網(wǎng)站開發(fā) xmind營銷網(wǎng)站建設(shè)方案
  • 請問網(wǎng)上有沒有比較好的網(wǎng)站可以做照片書的呀?要求質(zhì)量比較好的!品牌推廣方案ppt
  • 商城網(wǎng)站開發(fā)報價深圳網(wǎng)絡(luò)推廣培訓(xùn)機構(gòu)
  • 申請免費建站海外seo培訓(xùn)
  • 信譽好的揚中網(wǎng)站建設(shè)app推廣軟件有哪些
  • 四川建設(shè)廳官方網(wǎng)站文件下載企業(yè)網(wǎng)絡(luò)營銷策略
  • p2p網(wǎng)站建設(shè) 上海網(wǎng)店代運營騙局
  • 做校園網(wǎng)站 怎么備案百度推廣在哪里能看到