【问题标题】:how to prevent client IP spoofing in asp.net如何防止asp.net中的客户端IP欺骗
【发布时间】:2021-09-18 19:43:19
【问题描述】:

我在渗透测试或 PEN 测试后得到了一份信息安全报告。

我在 .NET Core 3.1 中做我的项目。

我是这类问题的新手。

请给出我能用 C# 理解的任何代码 sn-ps。问题是应用程序容易受到使用 x-forwarded-for http 标头的 IP 欺骗。

编辑 1:

【问题讨论】:

  • 1) 请进行渗透测试的人员详细说明为什么它是一个漏洞。 2) 您的系统是否使用客户端的 IP 地址做任何事情?如果不是,那么您是否在乎人们可以欺骗它?
  • 这只是一种信息性威胁,而不是低、中或高风险威胁,是时候在进行 PEN 测试或他们的观点时如何预防它了。我被分配了这个任务我在开发者视图中找不到任何足够的资源
  • 你试图阻止一些不太清楚的事情。渗透测试人员可能使用 x-forwarded-for 标头向您的服务器发出请求,并在响应中看到了他们不喜欢的内容。找出他们看到了什么以及是否有问题。当您知道请求和响应是什么时,您也将有更好的机会在这里获得帮助。

标签: c# html asp.net asp.net-core security


【解决方案1】:

Ravi,根据您的帖子,您的应用似乎会检查返回客户端 IP 的 Request.UserHostAddress 或 Request.ServerVariables("REMOTE_ADDR") 并根据用户是内部用户还是外部用户,您正在返回不同的结果。

如果不是这样,那么这不是问题。 如果是这种情况,您需要忽略 X-FORWARDED-FOR 标头。

在您的代码中搜索 X-FORWARDED-FOR 并找出它的作用以及它如何用于安全检查。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2023-03-15
    • 2017-01-12
    • 2012-11-01
    • 1970-01-01
    • 2017-10-09
    • 2017-05-14
    • 2017-01-08
    • 1970-01-01
    相关资源
    最近更新 更多