我们的应用程序已经通过PEN测试工具进行了检查,并对问题进行了描述:
攻击者可以使用下面提到的URL上的主机头重定向应用程序,从而将其重定向到钓鱼网站。
复制步骤:
预期行为:白名单所有重定向网址。确保在重定向发生之前,提醒用户他们正在离开域。
因此,当我们使用带有嵌入式tomcat的spring引导时,我想应该是一些服务器设置。
也许有人可以帮助采取必要的步骤来防止这种攻击?
发布于 2022-04-27 04:15:03
这是个老问题。但是在Spring中添加了一个答案,因为Spring在security、4.2.17和5.2中增加了对白名单的支持。这可能对其他人有用。
在安全配置中:
@Override
public void configure(WebSecurity web) throws Exception {
StrictHttpFirewall firewall = new StrictHttpFirewall();
firewall.setAllowedHostnames(Arrays.asList("myhostname1","myhostname2"));
web.httpFirewall(firewall);
}它将向org.springframework.security.web.firewall.RequestRejectedException抛出类似于“请求被拒绝”这样的消息,因为域www.attackersite.com不受信任。
如果不需要StrictHttpFirewall的所有特性,可以扩展HttpFirewall并添加自己的实现。
发布于 2019-01-25 12:32:20
对于非独立的Tomcat,诀窍是配置两个虚拟服务器,其中一个是默认的,不属于web应用程序,另一个是连接web应用程序的真实服务器,请参阅https://serverfault.com/q/850955。
这似乎不适用于Spring引导,因为您似乎无法配置虚拟服务器。
https://security.stackexchange.com/questions/186826
复制相似问题