Como Prevenir o Ataque do Header do Host no ubuntu Server 14.04

1

f enviamos uma solicitação de qualquer host como example.com. nosso servidor retorna um status de resposta HTTP 1.1 200 OK.

Em condições corretas, deve mostrar 302, 400 ou 404 status de mensagem de erro (não encontrado resposta). Na condição atual, ele está exibindo 200 mensagens de resposta OK, quando é enviado por meio de nosso host, como xx.xxx.xx.xx.

Por exemplo, se enviarmos esta solicitação:

GET /web/ HTTP/1.1 
**Host: example.com** 
User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; rv:51.0) 
Gecko/20100101 Firefox/51.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,/;q=0.8 Accept-Language: en-US,en;q=0.5 Connection: close Upgrade-Insecure-Requests: 1

Recebemos esta resposta:

**HTTP/1.1 200 OK** 
Date: Thu, 02 Mar 2017 15:23:20 GMT 
Server: figi_Server 
X-Frame-Options: deny Strict-Transport-Security: 1 Vary: Accept-Encoding X-Content-Type-Options: nosniff 
X-Frame-Options: sameorigin 
X-XSS-Protection: 1; mode=block

Usando estas especificações:

OS: Ubuntu 14.04. Web server: Apache 2.2. Virtual machine running both.

Por favor, passar por captura de tela do problema para melhor compreensão do problema

    
por cruxster 04.03.2017 / 06:22

1 resposta

0

Você precisará verificar sua configuração de host virtual no Apache e certificar-se de que não haja nenhum host virtual padrão.

Se houver um host virtual padrão nas configurações, todas as solicitações para o servidor da Web serão bem-sucedidas.

Veja a configuração do Apache para hosts virtuais para saber mais.

    
por user4124 04.03.2017 / 10:43