当前位置: 首页 > news >正文

江苏省交通建设监理协会网站湖州长兴做网站

江苏省交通建设监理协会网站,湖州长兴做网站,做一家直播卖货的网站,网站推广解释目录1.漏洞报告2.漏洞复现3.Nginx 修复3.1 添加请求头3.2 配置origin限制2.3 调整origin限制1.漏洞报告 漏洞名称#xff1a; CORS 跨域漏洞等级#xff1a; 中危漏洞证明#xff1a; Origin从任何域名都可成功访问#xff0c;未做任何限制。漏洞危害#xff1a; 因为同源… 目录1.漏洞报告2.漏洞复现3.Nginx 修复3.1 添加请求头3.2 配置origin限制2.3 调整origin限制1.漏洞报告 漏洞名称 CORS 跨域漏洞等级 中危漏洞证明 Origin从任何域名都可成功访问未做任何限制。漏洞危害 因为同源策略的存在不同源的客户端脚本不能访问目标站点的资源如果目标站点并配置不当没有对请求源的域做严格限制导致任意源都可以访问时就能在 CORS 跨域漏洞问题CORS 漏洞一般用于窃取用户敏感数据如果用户点击触发了而已页面就会被盗取数据。解决建议 修复方法是合理配置 CORS判断 Origin 是否合法。具体说就是请求头不要配置 Access-Control-Allow-Origin 为 * 或 null。 2.漏洞复现 复现方式为在 Header 中指定 Origin 请求头看是否可以请求成功。 curl -H Origin:http://aaa.bbb http://10.14.32.138:80发现确实可以正常请求成功开始修复。 3.Nginx 修复 3.1 添加请求头 location /myProject/api/ {add_header Access-Control-Allow-Origin http://10.14.32.138:80 always;add_header Access-Control-Allow-Credentials false always;include proxy_params;proxy_pass http://localhost:8081/;access_log /tmp/httplogs/uat-mobileapi-access.log main;error_log /tmp/httplogs/uat-mobileapi-error.log; }添加完毕提交复测发现即使添加了请求头配置当origin为其他域名时仍能正常访问。 3.2 配置origin限制 进一步通过添加 origin 限制来修复其他域名访问时直接返回 403 状态码。 location /myProject/api/ {if ($http_origin !~* (www.test.com|10.14.32.138) ) {return 403;}add_header Access-Control-Allow-Origin http://10.14.32.138:80 always;add_header Access-Control-Allow-Credentials false always;include proxy_params;proxy_pass http://localhost:8081/;access_log /tmp/httplogs/uat-mobileapi-access.log main;error_log /tmp/httplogs/uat-mobileapi-error.log; }配置之后发现虽然跨域请求被限制住了但是页面上的请求也无法访问了。 排查发现页面上请求时不会传 Origin 请求头所以也返回 403 状态码了。 2.3 调整origin限制 需要将 Origin 限制改为 Origin 为空也可以正常访问。 location /myProject/api/ {set $allow_cors 0;# 判断不为空if ($http_origin) {set $allow_cors 1;}# 判断不在白名单内if ($http_origin !~* (www.test.com|10.14.32.138) ) {set $allow_cors ${allow_cors}1;}# 判断不为空 且 不在白名单内返回403if ($allow_cors 11) {return 403;}add_header Access-Control-Allow-Origin http://10.14.32.138:80 always;add_header Access-Control-Allow-Credentials false always;include proxy_params;proxy_pass http://localhost:8081/;access_log /tmp/httplogs/uat-mobileapi-access.log main;error_log /tmp/httplogs/uat-mobileapi-error.log; }配置之后复测通过页面也可以正常访问了。 整理完毕完结撒花~ 参考地址 1.Nginx配置origin限制跨域请求(应对等保)https://blog.csdn.net/qq_20236937/article/details/128640137 2.Nginx:如果头不存在或错误则拒绝请求https://www.it1352.com/1679888.html 3.NGINX实现IF语句里的ANDOR多重判断https://blog.51cto.com/qiangsh/1967549
http://www.w-s-a.com/news/441589/

相关文章:

  • 获取网站状态网站租金可以做办公费吗
  • 网站开发执行什么标准号wordpress主题 表白
  • 杭州网站推广与优化凡科网是免费的吗
  • 公司网站的重要性门户网站推广介绍方案
  • 做金融网站看那些素材江门网红打卡景点蓬江区
  • 饮食网站模板建网站中企动力优
  • 郑州 制造 网站东平企业建站公司
  • 天津设计师网站大全展示型网站搭建
  • 南宁网站建设 传导网站开发平台开发公司
  • 网站建设好处上海建设工程网站
  • 黑河哈尔滨网站建设太原网站制作定制开发
  • 建站做网站香河住房与建设局网站
  • 如何制造一个网站域名分类网站
  • 解析视频的网站怎么做凡科网快图
  • 企业网站优化问题接单app平台有哪些
  • 怎么做网站后缀识别符号才不会变什么是电子商务网站建设
  • 中山 五金 骏域网站建设专家专门用来制作网页的软件是什么
  • 怎么做刷东西的网站数据分析软件工具有哪些
  • 官方购物网站正品交易网站域名
  • lol网站建设seo 网站太小
  • 网站建设销售职责手机网站制作软件
  • 福州百度企业网站seo如何在电脑上登录wordpress
  • 开发区全力做好网站建设网络广告营销成功案例
  • 114网站建设高并发系统架构
  • php网站打开一片空白wordpress中文广告插件下载
  • 怎样建自己的网站免费的百度关键词排名点击
  • 医院网站建设的特点怎么查看网站百度快照
  • 网站 如何备案一般网站开发公司
  • 做网站的公司 贵阳郑州新像素ui设计培训收费
  • 温州网站建设公司电话给个免费的网址