問題描述
檢測到目標URL存在Http Host頭攻擊漏洞
Apache 在未設定ServerName時,$_SERVER[`SERVER_NAME`]的值會接收客戶端傳送過來的值,此時可以利用漏洞對伺服器進行攻擊。
解決辦法
Apache 已經驗證通過,方法可行。其他伺服器軟體請自行修改。
Apache
Apache 配置檔案中需要指定 ServerName 且 UseCanonicalName 設定為 On;
Nginx Tomcate 修復方法參考 https://www.freebuf.com/articles/web/178315.html