首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >Acunetix报告的主机标头漏洞

Acunetix报告的主机标头漏洞
EN

Webmasters Stack Exchange用户
提问于 2013-09-19 05:06:33
回答 2查看 1.4K关注 0票数 1

我准备启动一个小的网络应用程序,并决定扫描该网站与Acunetix漏洞扫描器。大多数情况下,我对结果都很满意,但是扫描仪在主机头的设置中报告了一个高级别的安全问题。扫描仪提供以下链接以获取更多信息( http://www.skeletonscribe.net/2013/05/practical-http-host-header-attacks.html )

据我所知,如果您使用主机头来生成URLs,无论是插入到发送的电子邮件中的urls,还是插入到页面中的urls,都会出现漏洞。

我是否正确地认为,这不是一个web应用程序的问题,而不是使用主机头创建urls的任何方式?

EN

回答 2

Webmasters Stack Exchange用户

发布于 2013-09-19 20:08:48

如果webapp (包括构建在其之上的任何框架)不使用主机头或从中派生的任何东西(比如SERVER_NAME),那么所描述的攻击是不可能的。

但是,如果是这样的话,Acunetix不应该真的在扫描时增加此漏洞,特别是在没有提供任何证据的情况下。

*如果webapp只打算从内部网络访问,那么无论如何都应该验证主机报头,以防止外部攻击者使用DNS重新绑定访问它。

票数 1
EN

Webmasters Stack Exchange用户

发布于 2013-09-20 08:13:29

当Acunetix检测到漏洞时,它通常会提供其他信息,包括用于检测漏洞的参数。这允许您手动复制该漏洞,可能会使用Acunetix附带的手动渗透测试工具(如HTTP )。

检查主机头注入上的下列Acunetix:http://www.acunetix.com/blog/web-security-zone/articles/automated-detection-of-host-header-attacks/

您可能希望与Acunetix支持小组联系,并向他们提供有关该漏洞的其他详细信息。

票数 0
EN
页面原文内容由Webmasters Stack Exchange提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://webmasters.stackexchange.com/questions/53225

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档