宝塔618特惠活动,企业版999元/年,宝塔SSL证书买1送1!限时抢购!查看活动
当前位置:论坛首页 > Linux面板 > 求助

检测到目标URL存在http host头攻击漏洞

发表在 Linux面板2018-12-8 15:30 [复制链接] 2 4200

今天在一台 CENTOS7 服务器上安装了宝塔面板,一切顺利正常。但是被绿盟扫描出来以下问题:

  
为了方便的获得网站域名,开发人员一般依赖于HTTP Host header。例如,在php里用_SERVER["HTTP_HOST"]。但是这个header是不可信赖的,如果应用程序没有对host header值进行处理,就有可能造成恶意代码的传入。
  


由于这个问题的存在,安全组不让我访问宝塔的后台(8888端口的后台),我也就无法安装环境和应用。对方给出的解决方案是:

web应用程序应该使用SERVER_NAME而不是hostheader。
ApacheNginx里可以通过设置一个虚拟机来记录所有的非法host header。在Nginx里还可以通过指定一个SERVER_NAME名单,Apache也可以通过指定一个SERVER_NAME名单并开启UseCanonicalName选项。


但是我不知道怎么修改?因为服务器上除了宝塔面板,尚未安装 apache和nginx等环境。
请问该如何处理,如果没办法处理,我只能改用 Oneinstack 了,之前一直用 OIS,朋友推荐用了宝塔,结果第一步就卡住了。
谢谢
使用道具 举报 只看该作者 回复
发表于 2018-12-9 17:27:25 | 显示全部楼层
难道没有人碰到嘛?
使用道具 举报 回复 支持 反对
发表于 2024-7-24 16:07:59 | 显示全部楼层
etwack 发表于 2018-12-9 17:27
难道没有人碰到嘛?

不知道你解决了吗
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

普通问题处理

论坛响应时间:72小时

问题处理方式:排队(仅解答)

工作时间:白班:9:00 - 18:00

紧急运维服务

响应时间:3分钟

问题处理方式:宝塔专家1对1服务

工作时间:工作日:9:00 - 18:30

宝塔专业团队为您解决服务器疑难问题

点击联系技术免费分析

工作时间:09:00至18:30

快速回复 返回顶部 返回列表