当前位置:论坛首页 > Linux面板 > 求助

检测到目标URL存在http host头攻击漏洞

发表在 Linux面板2018-12-8 15:30 [复制链接] 1 2954

今天在一台 CENTOS7 服务器上安装了宝塔面板,一切顺利正常。但是被绿盟扫描出来以下问题:

  
为了方便的获得网站域名,开发人员一般依赖于HTTP Host header。例如,在php里用_SERVER["HTTP_HOST"]。但是这个header是不可信赖的,如果应用程序没有对host header值进行处理,就有可能造成恶意代码的传入。
  


由于这个问题的存在,安全组不让我访问宝塔的后台(8888端口的后台),我也就无法安装环境和应用。对方给出的解决方案是:

web应用程序应该使用SERVER_NAME而不是hostheader。
ApacheNginx里可以通过设置一个虚拟机来记录所有的非法host header。在Nginx里还可以通过指定一个SERVER_NAME名单,Apache也可以通过指定一个SERVER_NAME名单并开启UseCanonicalName选项。


但是我不知道怎么修改?因为服务器上除了宝塔面板,尚未安装 apache和nginx等环境。
请问该如何处理,如果没办法处理,我只能改用 Oneinstack 了,之前一直用 OIS,朋友推荐用了宝塔,结果第一步就卡住了。
谢谢
使用道具 举报 只看该作者 回复
发表于 2018-12-9 17:27:25 | 显示全部楼层
难道没有人碰到嘛?
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

企业版年付运维跟进群

普通问题处理

论坛响应时间:72小时

问题处理方式:排队(仅解答)

工作时间:白班:9:00 - 18:00

紧急问题处理

论坛响应时间:10分钟

问题处理方式:1对1处理(优先)

工作时间:白班:9:00 - 18:00

工作时间:晚班:18:00 - 24:00

立即付费处理
快速回复 返回顶部 返回列表