当前位置: 首页 > news >正文

网站建设放在哪个费用黄冈做网站价格

网站建设放在哪个费用,黄冈做网站价格,杭州企业网站,网站建设开发技术天津漏洞名称#xff1a;不安全的HTTP方法、危险的HTTP方法 漏洞描述#xff1a;不安全的HTTP方法一般包括#xff1a;TRACE、PUT、DELETE、COPY 等。其中最常见的为TRACE方法可以回显服务器收到的请求#xff0c;主要用于测试或诊断#xff0c;恶意攻击者可以利用该方法进行…漏洞名称不安全的HTTP方法、危险的HTTP方法 漏洞描述不安全的HTTP方法一般包括TRACE、PUT、DELETE、COPY 等。其中最常见的为TRACE方法可以回显服务器收到的请求主要用于测试或诊断恶意攻击者可以利用该方法进行跨站跟踪攻击即XST攻击从而进行网站钓鱼、盗取管理员cookie等。 其他说明方式如图所示 检测条件 1、 已知Web网站IP地址及Web访问端口 2、 Web业务正常运行 检测方法 1、 点击‚开始‛‚运行‛输入cmd并回车运行nc.exe 2、 输入nc.exe –nvv IP 端口 其中IP和端口按实际情况填写用空格隔开 3、 回车 4、 在新行中输入如下一行并回车 OPTIONS / HTTP/1.1 5、 观察返回结果中的Allow的方法列表 返回结果样例 HTTP/1.1 200 OK Server: Apache-Coyote/1.1 X-Powered-By: Servlet 2.4; JBoss-4.0.5.GA (build: CVSTagBranch_4_0 date200610162339)/Tomcat-5.5 Allow: GET, HEAD, POST, PUT, DELETE, TRACE, OPTIONS Content-Length: 0 Date: Mon, 29 Jun 2009 08:02:47 GMT Connection: close 如果返回结果中包含不安全的HTTP方法DELETE、PUT、TRACE、MOVE、COPY则验证这些请求方法是否可用. 6、 如果方法可用则说明存在漏洞如图所示为检测到的trace方法 由于不同的Web服务器支持的HTTP协议版本不同如果系统不支持HTTP/1.0那么步骤4返回 ‚HTTP/1.0 400 Bad Request‛这种情况下应该更改步骤4的输入行为OPTIONS / HTTP/1.1 修复方案 1、 中间件为apache服务器 利用 apache 服务器的 rewrite 功能对 TRACE 请求进行拦截。编辑 httpd.conf 文件增加下 面内容 RewriteEngine On RewriteCond %{REQUEST_METHOD} ^(TRACE|TRACK) RewriteRule .* - [F] 更详细的解释如下 LoadModule rewrite_module modules/mod_rewrite.so # 首先激活 rewrite 模块 RewriteEngine On # 启用 Rewrite 引擎 RewriteCond %{REQUEST_METHOD} ^(TRACE|TRACK) # 对 Request 中的 Method 字段进行匹配 ^TRACE 即以 TRACE 字符串开头 RewriteRule .* - [F] # 定义规则对于所有格式的来源请求均返回[F]-Forbidden 响应。 对于 1.3.34 以上和 2.0.55 以上版本的 apache 服务器配置文件增加TraceEnable off 或者用如下方法 在项目或 tomcat 下的 web.xml 中添加如下配置 !-- 关闭不安全的 HTTP 方法 -- security-constraint web-resource-collection web-resource-name任意名称/web-resource-name url-pattern/*/url-pattern http-methodPUT/http-method http-methodDELETE/http-method http-methodHEAD/http-method http-methodOPTIONS/http-method http-methodTRACE/http-method /web-resource-collection auth-constraint/auth-constraint /security-constraint login-config auth-methodBASIC/auth-method 2、 中间件为Microsoft IIS 如果你使用的是 Microsoft IIS, 使用 URLScan 工具禁用 HTTP TRACE 请求或者只开放满足 站点需求和策略的方式。安装 URLScanURLScan 是微软提供给 IIS6 的路径重定向工具在 这 里 下 载 : http://www.iis.net/learn/extensions/working-with-urlscan/urlscan-3-reference 在 URLScan.ini 中配置只允许 GET、HEAD 和 POST 这三个常用命令UseAllowVerbs1。 3、 中间件为Sun ONE Web Server releases 6.0 如果你使用的是 Sun ONE Web Server releases 6.0 SP2 或者更高的版本, 在 obj.conf 文 件的默认 object section 里添加下面的语句: Client methodTRACE AuthTrans fnset-variable remove-headerstransfer-encoding set-headerscontent-length: -1 error501 /Client 4、 Sun ONE Web Server releases 6.0 SP2 如果你使用的是 Sun ONE Web Server releases 6.0 SP2 或者更低的版本, 编译如下地址的 NSAPI 插件: http://sunsolve.sun.com/pub-cgi/retrieve.pl?docfsalert%2F50603
http://www.zqtcl.cn/news/550394/

相关文章:

  • 雅虎网站收录提交入口怎么看网站谁做的
  • 青浦专业做网站免费网站软件大全
  • joomla 网站图标六安市城市建设档案馆网站
  • 郑州 公司网站制作win10 wordpress安装
  • html5网站有哪些网站建设部分费用会计科目
  • 网站域名备案 更改吗深圳新站优化
  • 房产网站门户系统免费网站免费无遮挡
  • 用国外网站 图片做自媒体seo诊断a5
  • 广州市南沙建设局网站优改网logo设计
  • 网站建设亿玛酷知名公司网站首页如何做
  • 教育网站 php网络服务公司
  • net域名做网站怎么样建站公司 转型经验
  • 赣州网站建设哪家公司好上海市建设安全协会网站
  • 网站排名优化软件有哪些西宁网站建设官网
  • 支付宝手机网站签约迪庆公司网站开发方法
  • 唐山网站关键词优化网站开发公司推荐
  • 福建响应式网站制作市工商局网站建设情况
  • 深圳网站运营托管罗伯特清崎说的网络营销是什么
  • 太仓市质监站网址百度关键字推广费用
  • 为您打造高端品牌网站pageadmin wordpress
  • 中小型网站建设的基本流程简约网站欣赏
  • 设备上哪个网站做外贸推广网络服务类型及其所采用的网络协议
  • 学习前端开发的网站动漫设计属于什么大类
  • 十堰秦楚网 十堰新闻门户网站报修网站模板
  • 家居小程序源码下载自动seo系统
  • 动态效果的网站建设技术老闵行是指哪里
  • 电商网站开发面临的技术问题做闪图的网站
  • 怎么查看网站开发语言的类型东莞哪些地方是风险区
  • 不用购买域名做网站广州网站建设培训学校
  • 城市轨道建设规范下载网站古网站典模板