首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >Apache部分HTTP请求拒绝服务漏洞

Apache部分HTTP请求拒绝服务漏洞
EN

Security用户
提问于 2015-04-15 12:44:55
回答 1查看 3.4K关注 0票数 2

我们的客户之一扫描我们的网站,并分享以下qualys漏洞。

"Apache部分HTTP请求拒绝服务漏洞--零日“

我们在Apache/2.2.22中使用“Ubuntu12.04.5LTS”。我们已经实现了很多选项,提到的是这个url

它的CVE是CVE-2007-6750

但每次扫描都会发现这个漏洞。

我们现在该怎么办?

EN

回答 1

Security用户

发布于 2015-04-16 07:09:52

这是不完整的HTTP请求的缓慢的loris攻击。

如何保护您的服务器:更新您的Apache服务器,有许多针对这种攻击的更新,这种攻击是在2011年发现的。其他选项是减少Apache服务器上的超时,等等。这种攻击适用于超时。这里告诉您如何在Linux上保护您的Apache不受DoS/DDoS (包括慢loris )的影响(提供更新,显示要更改的设置)。

慢点的罗里斯是什么?慢的loris是一个第7层的拒绝服务器(DoS,可以用1台计算机执行),在Apache和更多服务器上广泛使用,因为这些服务器如果不更新就有这个“错误”。

慢卡车是怎么工作的?缓慢的loris是通过TCP连接完成的,然后向服务器发送一个不完整的HTTP请求。然后,服务器在长达400秒的长时间内不会超时此连接。服务器(例如Apache服务器)这样做是因为它认为您在某个不受信任的网络上,或者只是减缓internet,并将等待HTTP请求的其余部分。

更多信息:这是一个HTTP DoS,而不是一个TCP DoS,因为请求是导致这种情况的原因。缓慢的罗里斯攻击可以在每一个新连接每秒发送一个数据包时工作。

关于此请求的

示例:

代码语言:javascript
复制
GET / HTTP/1.1\r\nHost: www.whatever.com\r\nUser-Agent: Mozilla 5.0\r\n

代码语言:javascript
复制
GET / HTTP/1.1\r\nHost: www.whatever.com\r\nUser-Agent: Mozilla 5.0

普通HTTP请求示例:

代码语言:javascript
复制
GET / HTTP/1.1\r\nHost: www.whatever.com\r\nUser-Agent: Mozilla 5.0\r\n\r\n 
票数 3
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/86073

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档