java多线程    Java入门    vsftp    ftp    linux配置    centos    FRP教程    HBase    Html5缓存    webp    zabbix    分布式    neo4j图数据库    

TRACE Method 网站漏洞,你关闭了吗

危险:该漏洞可能篡改网页HTML 源码

最近采用360 web scan 对服务器进行扫描。发现漏洞。TRACE Method Enabled

安全打分98分。前一阵有网页JS被人篡改,可能就是从这个漏洞进去的。

一般情况禁用即可。不过月小升作为一名开发人员,对如何入侵进去还是非常的感兴趣。目前未发现方法。知道的朋友,还望留言相助。

URL: XXX
漏洞等级: 提示
威胁类型: TRACE Method Enabled
可能导致: 启用TRACE方法存在如下风险:
1、恶意攻击者可以通过TRACE方法返回的信息了解到网站前端的某些信息,如果缓存服务器等,从而为进一步的攻击提供便利;
2、恶意攻击者可以通过TRACE方法进行XSS攻击,盗取会话cookie、获取账户、模拟其他用户身份,甚至可以修改网页呈现给其他用户的内容,从而给用户带来损失;
3、即使网站对关键页面启用了HttpOnly头标记,禁止脚本读取cookie信息时,通过使用Trace方法,恶意攻击者可以绕过这个限制,读取cookie信息。

描述: 目标WEB服务器启用了TRACE方法。
TRACE方法是HTTP(超文本传输)协议定义的一种协议调试方法,该方法使得服务器原样返回任何客户端请求的内容(可能会附加路由中间的代理服务器的信息),由于该方法原样返回客户端提交的任意数据,因此,可用来进行跨站脚本(XSS)攻击,这种攻击方式又称为跨站跟踪攻击(XST)。

建议: 如非必要,请禁用TRACE方法。

解决方案:
1)2.0.55以上版本的Apache服务器,可以在httpd.conf的尾部添加:
TraceEnable off
2)如果你使用的是Apache:
- 确认rewrite模块激活(httpd.conf,下面一行前面没有#):
LoadModule rewrite_module modules/mod_rewrite.so
- 在各虚拟主机的配置文件里添加如下语句:
RewriteEngine On
RewriteCond %{REQUEST_METHOD} ^TRACE
RewriteRule .* - [F]
注:可以在httpd.conf里搜索VirtualHost确定虚拟主机的配置文件。

trace的攻击方法,在网上没有找到多少。找到了trace 方法

traceroute
Version 1.4a12+Darwin
Usage: traceroute [-adDeFInrSvx] [-A as_server] [-f first_ttl] [-g gateway] [-i iface]
[-M first_ttl] [-m max_ttl] [-p port] [-P proto] [-q nqueries] [-s src_addr]
[-t tos] [-w waittime] [-z pausemsecs] host [packetlen]

traceroute www.baxxx.com

localhost:~ mc2$ traceroute baxxx.com
traceroute to baxxx.com (201.134.11.31), 64 hops max, 52 byte packets
1 * * *
2 * * *
3 * * *
4 * * *
5 * * *
6 * * *
7 * *

无限的出来这个*号,不知道是什么意思。

如果利用这些星号来对一台服务器进行攻击?你知道吗?


This entry was posted in Linux, 程序视点 and tagged , , , . Bookmark the permalink.
月小升QQ 2651044202, 技术交流QQ群 178491360
首发地址:月小升博客https://java-er.com/blog/trace-method-apache/
无特殊说明,文章均为月小升原创,欢迎转载,转载请注明本文地址,谢谢
您的评论是我写作的动力.

7 Responses to TRACE Method 网站漏洞,你关闭了吗

  1. 溶脂针 says:

    网站上的吗?如何查找这个漏洞??

  2. 一直有这个漏洞,关不掉

  3. Kerry says:

    如果关闭TRACE方法,会不会给应用软件带来其他方面的影响,是否需要大规模的验证测试?

  4. ccl says:

    请问weblogic如何关闭trace呢

  5. test101 says:

    你这个TRACE方法的traceroute治疗方案时没救了~
    *号攻击甚是厉害!

Leave a Reply