当前位置: 首页 > article >正文

HTTP请求Host注入

Host头注入

危害:钓鱼

将host更改为www.baidu.com后,放行请求,发现去其他服务器进行请求。

其问题主要原因是安全配置错误,导致生成的链接地址不是正确的地址,而攻击者设定的地址,从而使用户访问了恶意网站。

如果我们使用nginx中间件,则可以在nginx配置文件(nginx.conf)中,加入判断

加入内容如下:

set $flag "";
if ($http_Host != '192.168.1.32:8087')
{
    set $flag "1";
}
if ($http_Host != '160.27.46.85:8087')
{
    set $flag "${flag}1";
}
if ($flag = "11") {
    return 403;
}

上述代码的意思是,如果请求的host不是这两个地址发来的,


http://www.kler.cn/a/545833.html

相关文章:

  • 【原理图PCB专题】自制汉字转码工具,适配Allgero 17版本 Skill
  • 理解WebGPU 中的 GPUDevice :与 GPU 交互的核心接口
  • 图神经网络简介
  • 理解 WebGPU 中的 GPUQueue:GPU 的命令队列
  • 机器学习:朴素贝叶斯
  • 指标+大模型,构建更全、更准、更快的数据分析体验
  • Java中关于JSON的基本使用
  • Linux 系统中,进程间通信机制
  • DedeBIZ系统审计小结
  • 关于多语言商城系统的开发流程
  • 基于Flask的全国婚姻关系数据可视化分析系统的设计与实现
  • Linux CAN编程——SocketCAN读写CAN数据
  • 华为昇腾部署 DeepSeek-R1 (671B) 大模型实战指南
  • ES的典型架构图及其核心组件
  • 网络安全之攻防笔记--web安全攻防
  • 基于Python、使用`pandas`库和`Brightway2`库实现根据Excel表格某一列内容与数据库进行匹配
  • 【Uniapp】关于实现下拉刷新的三种方式
  • 中国通信企业协会 通信网络安全服务能力评定 证书使用说明
  • 从零开始学Python爬虫:(一)爬虫前言
  • 微信小程序请求大模型监听数据块onChunkReceived方法把数据解析成json