首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >错误响应上的X-Frame-Options标头

错误响应上的X-Frame-Options标头
EN

Stack Overflow用户
提问于 2015-02-14 20:48:26
回答 1查看 5.8K关注 0票数 1

我发现了一个与X-Frame-Options头相关的有趣的bug report。但我不明白这怎么会是安全问题。

以下代码是漏洞的证明:

代码语言:javascript
复制
require 'net/http'  
require 'uri'  
uri = URI.parse("https://play.google.com/#{"a" * 10000}")  
@r = Net::HTTP.get_response uri  
ret = @r.each_header {|x| puts x}  
if ret["x-frame-options"]  
  puts ret["x-frame-options"]  
else  
  puts "Missing x-frame-options!"  
end 

但它正在尝试访问无效的URL (https://play.google.com/aaaaaaaaa..)。并返回错误页。在响应中,缺少x-frame-options标头。我不明白这怎么会是一个安全漏洞(因为它是一个无效的页面,而且是一个错误响应)?如何将其用于点击劫持?为什么错误响应也应该设置此头,这一点很重要?

EN

回答 1

Stack Overflow用户

发布于 2015-02-21 16:56:19

您可以将以下行添加到.htaccess

代码语言:javascript
复制
Header always unset X-Frame-Options
票数 3
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/28515795

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档