最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Nginx修復CORS漏洞的實現(xiàn)方法

 更新時間:2024年11月15日 11:55:10   作者:范一刀  
本文主要介紹了CORS不安全配置漏洞的修復方法,通過修改Nginx配置,將Access-Control-Allow-Origin設置為正確的域名,以防止跨域資源共享時的隱私泄露風險

漏洞描述

CORS 不安全配置漏洞指的是在跨域資源共享過程中,由于資源服務器的響應頭 Access-Control-Allow-Origin 配置不當導致本應該受限訪問的請求網(wǎng)站可以繞過訪問控制策略讀取資源服務器的數(shù)據(jù),造成用戶隱私泄露,信息竊取甚至賬戶劫持的危害。

漏洞細節(jié)

經過對以下目標進行掃描測試:https://xxx.com/external/

發(fā)現(xiàn)存在該漏洞。

發(fā)現(xiàn) Access-Control-Allow-Origin 的值為 https://xxx.com.qa5bnet.cn

漏洞探測過程的請求流為
第 1 個請求為

GET /external/ HTTP/1.1
Host: xxx.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/71.0.3578.98 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Language: en
Origin: https://xxx.com.qa5bnet.cn
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: none
Sec-Fetch-User: ?1
Upgrade-Insecure-Requests: 1
Accept-Encoding: gzip

第 1 個響應為

HTTP/1.1 401 
Access-Control-Allow-Methods: GET,POST,OPTIONS,PUT,DELETE
Access-Control-Allow-Origin: https://xxx.com.qa5bnet.cn
Connection: keep-alive
Content-Length: 0
Date: Mon, 13 Nov 2023 02:07:00 GMT
Www-Authenticate: BASIC realm="application"

漏洞修復

        set $flag 0;

        if ($http_origin = ''){
            set $flag "${flag}1";
        }

        if ($http_origin !~* ^(http|https)://test\.test\.com$){
            set $flag "${flag}1";
        }

        if ($flag = "01"){
            return 403;
        }

        if ($http_origin ~* ^(http|https)://test\.test\.com$) {
            add_header Access-Control-Allow-Origin $http_origin;
            add_header Access-Control-Allow-Methods GET,POST;
            add_header Access-Control-Allow-Credentials true;
            add_header Access-Control-Allow-Headers DNT,Keep-Alive,User-Agent,If-Modified-Since,Cache-Control,Content-Type;
}

具體配置如下:

  server {
        listen 80;
        server_name test.test.com;

        location / {
            set $flag 0;
    
            if ($http_origin = ''){
                set $flag "${flag}1";
            }
    
            if ($http_origin !~* ^(http|https)://test\.test\.com$){
                set $flag "${flag}1";
            }
    
            if ($flag = "01"){
                return 403;
            }
    
            if ($http_origin ~* ^(http|https)://test\.test\.com$) {
                add_header Access-Control-Allow-Origin $http_origin;
                add_header Access-Control-Allow-Methods GET,POST;
                add_header Access-Control-Allow-Credentials true;
                add_header Access-Control-Allow-Headers DNT,Keep-Alive,User-Agent,If-Modified-Since,Cache-Control,Content-Type;
    				}
        
            #將IP和端口改為DataEase服務器的訪問地址和端口
            proxy_pass   http://192.168.110.251:81/;
            server_name_in_redirect off;

            # websocket 代理
            proxy_http_version      1.1;
            proxy_set_header        Upgrade         $http_upgrade;
            proxy_set_header        Connection "upgrade";

            proxy_set_header           Host $host:$server_port;
            proxy_set_header           X-Real-IP $remote_addr;
            proxy_set_header           X-Forwarded-For $proxy_add_x_forwarded_for;
            proxy_set_header           X-Forwarded-Proto $scheme;

           
        }
  }

到此這篇關于Nginx修復CORS漏洞的實現(xiàn)方法的文章就介紹到這了,更多相關Nginx修復CORS漏洞內容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關文章希望大家以后多多支持腳本之家! 

相關文章

  • linux設置Nginx自動重啟的實現(xiàn)

    linux設置Nginx自動重啟的實現(xiàn)

    在Linux系統(tǒng)中,設置Nginx服務開機自動啟動及意外停止后自動重啟是保持服務穩(wěn)定運行的關鍵步驟,本文詳細介紹了如何使用systemctl命令和配置systemd服務文件來實現(xiàn)這一功能,感興趣的可以了解一下
    2024-09-09
  • 負載均衡下的webshell上傳+nginx解析漏洞的過程

    負載均衡下的webshell上傳+nginx解析漏洞的過程

    這篇文章主要介紹了負載均衡下的webshell上傳+nginx解析漏洞,首先介紹了負載均衡下webshell上傳的四大難點及環(huán)境搭建教程,感興趣的朋友跟隨小編一起看看吧
    2024-02-02
  • 使用nginx實現(xiàn)動靜分離

    使用nginx實現(xiàn)動靜分離

    這篇文章主要為大家詳細介紹了使用nginx實現(xiàn)動靜分離,文中示例代碼介紹的非常詳細,具有一定的參考價值,感興趣的小伙伴們可以參考一下
    2022-07-07
  • nginx將https協(xié)議反向代理到http協(xié)議請求上

    nginx將https協(xié)議反向代理到http協(xié)議請求上

    在項目正式上線時,一般會申請域名和證書來實現(xiàn)https的服務,本文主要介紹了nginx將https協(xié)議反向代理到http協(xié)議請求上,具有一定的參考價值,感興趣的可以了解一下
    2024-05-05
  • Nginx實現(xiàn)流量拷貝的示例代碼

    Nginx實現(xiàn)流量拷貝的示例代碼

    在生產環(huán)境中,我們經常需要將流量拷貝到預上線環(huán)境或測試環(huán)境,以便進行各種驗證和測試,本文主要介紹了Nginx實現(xiàn)流量拷貝,具有一定的參考價值,感興趣的可以了解一下
    2025-07-07
  • Nginx會話保持的具體實現(xiàn)

    Nginx會話保持的具體實現(xiàn)

    會話保持是指在會話持續(xù)或會話完成一個任務或一個事務的時間段內,將客戶端請求引導至同一個后端Web服務器或應用服務器,本文主要介紹了Nginx會話保持的具體實現(xiàn),感興趣的可以了解一下
    2024-07-07
  • Debian7編譯安裝nginx簡明教程

    Debian7編譯安裝nginx簡明教程

    這篇文章主要介紹了Debian7編譯安裝nginx簡明教程,本文直接給出操作命令和步驟,需要的朋友可以參考下
    2015-03-03
  • Nginx如何安裝withSSL模塊

    Nginx如何安裝withSSL模塊

    這篇文章主要介紹了Nginx如何安裝withSSL模塊,Nginx 配置文件,開啟ssl訪問時經常報錯,原因是由于nginx缺少http_ssl_module模塊,編譯安裝的時候帶上 --with-http_ssl_module 配置就行了,感興趣的朋友跟隨小編一起看看吧
    2024-04-04
  • keepalived?+?nginx?實現(xiàn)高可用方案

    keepalived?+?nginx?實現(xiàn)高可用方案

    這篇文章主要介紹了keepalived?+?nginx?實現(xiàn)高可用方案的相關資料,需要的朋友可以參考下
    2022-12-12
  • Nginx新增http_ssl_module模塊的解決方案

    Nginx新增http_ssl_module模塊的解決方案

    這篇文章主要介紹了Nginx新增http_ssl_module模塊的解決方案,本文給大家介紹的非常詳細,對大家的學習或工作具有一定的參考借鑒價值,需要的朋友參考下吧
    2023-11-11

最新評論

依安县| 图片| 绥江县| 志丹县| 内乡县| 钦州市| 海丰县| 宁南县| 马关县| 灵宝市| 保德县| 全南县| 阜平县| 综艺| 奎屯市| 西贡区| 屏东县| 平顶山市| 蓬莱市| 昆明市| 富裕县| 永川市| 都安| 于田县| 习水县| 合作市| 丹凤县| 靖州| 连平县| 长宁县| 临洮县| 当雄县| 集安市| 化德县| 廊坊市| 新龙县| 尉氏县| 平塘县| 雷州市| 克拉玛依市| 区。|