檢測到目標URL存在Http Host頭攻擊漏洞

muction發表於2019-01-19

問題描述

檢測到目標URL存在Http Host頭攻擊漏洞
Apache 在未設定ServerName時,$_SERVER[`SERVER_NAME`]的值會接收客戶端傳送過來的值,此時可以利用漏洞對伺服器進行攻擊。

解決辦法

Apache 已經驗證通過,方法可行。其他伺服器軟體請自行修改。

Apache

Apache 配置檔案中需要指定 ServerName 且 UseCanonicalName 設定為 On;

Nginx Tomcate 修復方法參考 https://www.freebuf.com/articles/web/178315.html

相關文章