首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >基于Spring引导嵌入式tomcat的主机头注入攻击

基于Spring引导嵌入式tomcat的主机头注入攻击
EN

Security用户
提问于 2018-05-31 07:17:30
回答 2查看 5.2K关注 0票数 1

我们的应用程序已经通过PEN测试工具进行了检查,并对问题进行了描述:

攻击者可以使用下面提到的URL上的主机头重定向应用程序,从而将其重定向到钓鱼网站。

复制步骤:

  1. 提出申请
  2. 使用代理工具拦截请求
  3. 将攻击值应用于“主机”报头
  4. 转发请求
  5. 使用注入的攻击值观察302响应。

预期行为:白名单所有重定向网址。确保在重定向发生之前,提醒用户他们正在离开域。

因此,当我们使用带有嵌入式tomcat的spring引导时,我想应该是一些服务器设置。

也许有人可以帮助采取必要的步骤来防止这种攻击?

EN

回答 2

Security用户

发布于 2022-04-27 04:15:03

这是个老问题。但是在Spring中添加了一个答案,因为Spring在security、4.2.175.2中增加了对白名单的支持。这可能对其他人有用。

在安全配置中:

代码语言:javascript
复制
@Override
    public void configure(WebSecurity web) throws Exception {
        StrictHttpFirewall firewall = new StrictHttpFirewall();
        firewall.setAllowedHostnames(Arrays.asList("myhostname1","myhostname2"));
        web.httpFirewall(firewall);
    }

它将向org.springframework.security.web.firewall.RequestRejectedException抛出类似于“请求被拒绝”这样的消息,因为域www.attackersite.com不受信任。

如果不需要StrictHttpFirewall的所有特性,可以扩展HttpFirewall并添加自己的实现。

票数 2
EN

Security用户

发布于 2019-01-25 12:32:20

对于非独立的Tomcat,诀窍是配置两个虚拟服务器,其中一个是默认的,不属于web应用程序,另一个是连接web应用程序的真实服务器,请参阅https://serverfault.com/q/850955

这似乎不适用于Spring引导,因为您似乎无法配置虚拟服务器。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/186826

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档