【问题标题】:Preventing HTTP host header attacks in Azure防止 Azure 中的 HTTP 主机标头攻击
【发布时间】:2018-11-02 08:44:32
【问题描述】:

根据 Whitehat 安全报告,我们使用 Kentico 构建并托管在 Azure 中的站点上的 Host 或 X-Forwarded-Host 请求标头存在漏洞

我们如何在 Azure 中防止此类攻击(我们在 azure 中有网关和 WAF)

【问题讨论】:

  • 你能提供一些背景信息吗? Host 或 X-Forwarded-Host 标头将如何影响 Kentico?

标签: azure security kentico azure-security


【解决方案1】:

Kentico 本身根本不处理主机头,也不会以任何方式使用它。这个问题似乎与 Azure 配置有关。根据我的经验,当我在 IIS 服务器上设置空绑定并且 IIS 接受主机标头时,我遇到了这个问题。

Azure 似乎允许空主机名(或由于多租户设置而导致的通配符):

https://docs.microsoft.com/en-us/azure/application-gateway/application-gateway-web-app-overview https://docs.microsoft.com/en-us/azure/application-gateway/multiple-site-overview

可能是这些,反映了主机标头,您需要确保网关和应用程序设置为正确的主机名,而主机标头将被忽略。

【讨论】:

    猜你喜欢
    • 2017-10-11
    • 2017-09-12
    • 2017-09-15
    • 1970-01-01
    • 1970-01-01
    • 2015-10-19
    • 2022-01-08
    • 1970-01-01
    相关资源
    最近更新 更多