日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

启用不安全的HTTP方法解决方案

發布時間:2025/3/15 编程问答 21 豆豆
生活随笔 收集整理的這篇文章主要介紹了 启用不安全的HTTP方法解决方案 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

啟用不安全的HTTP方法解決方案

Web AppScan HTTP WebDAV

近期通過APPScan掃描程序,發現了不少安全問題,通過大量查閱和嘗試最終還是解決掉了,于是整理了一下方便查閱。

1.啟用了不安全的HTTP方法

問題是這樣描述的:

檢查原始測試響應的“Allow”頭,并驗證是否包含下列一個或多個不需要的選項:DELTE,SEARCE,COPY,MOVE,PROPFIND,PROPPATCH,MKCOL,LOCK,UNLOCK,PUT。

響應頭信息如下:

  • HTTP/1.1 200 OK?
  • Server: Apache-Coyote/1.1?
  • Allow: GET, HEAD, POST, PUT, DELETE, OPTIONS?
  • Content-Length: 0?
  • Date: Mon, 25 Jul 2016 10:12:23 GMT?
  • 我們首先了解一下這幾個方法的由來:HTTP1.0定義了三種請求方法: GET, POST 和 HEAD方法;HTTP1.1新增了五種請求方法:OPTIONS, PUT, DELETE, TRACE 和 CONNECT 方法。
    WebDAV完全采用了HTTP1.1的方法,擴展了一些方法,并擴展了一些其他方法:

    • Options、Head、Trace:主要由應用程序來發現和跟蹤服務器支持和網絡行為;

    • Get:檢索文檔;

    • Put和Post:將文檔提交到服務器;

    • Delete:銷毀資源或集合;

    • Mkcol:創建集合

    • PropFind和PropPatch:針對資源和集合檢索和設置屬性;

    • Copy和Move:管理命名空間上下文中的集合和資源;

    • Lock和Unlock:改寫保護

    很顯然上述操作明細可以對web服務器進行上傳、修改、刪除等操作,對服務造成威脅。雖然WebDAV有權限控制但是網上一搜還是一大堆的攻擊方法,所以如果不需要這些方法還是建議直接屏蔽就好了。

    下面就來詳細說一下解決方案:
    最簡單的方式就是修改WEB應用的web.xml部署文件。在里面插入下面幾行代碼就搞定了,把需要屏蔽的方法加在里面。如果應用包比較多也沒必要一個個改,直接修改Tomcat的web.xml就可以了,這樣在Tomcat中運行的實例都會有效。

    <security-constraint><web-resource-collection><web-resource-name>fortune</web-resource-name><url-pattern>/*</url-pattern><http-method>PUT</http-method><http-method>DELETE</http-method><http-method>HEAD</http-method><http-method>OPTIONS</http-method><http-method>TRACE</http-method></web-resource-collection><auth-constraint></auth-constraint></security-constraint>
    • <security-constraint>用于限制對資源的訪問;

    • <auth-constraint>用于限制那些角色可以訪問資源,這里設置為空就是禁止所有角色用戶訪問;

    • <url-pattern>指定需要驗證的資源

    • <http-method>指定那些方法需要驗證

    重啟服務再驗證就不會存在這個問題了。

    轉載于:https://www.cnblogs.com/xlyslr/p/5707995.html

    總結

    以上是生活随笔為你收集整理的启用不安全的HTTP方法解决方案的全部內容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

    主站蜘蛛池模板: 自拍偷拍色图 | 色猫咪av在线 | 日韩欧美中文字幕一区二区三区 | 国产无码精品合集 | 成人区人妻精品一区二区不卡视频 | 久久综合免费视频 | 国产无遮挡又黄又爽免费视频 | 日本japanese丰满白浆 | 国产在线小视频 | 日日操日日碰 | 免费视频91 | 一区二区三区蜜桃 | 亚洲第一伊人 | 亚洲色图 欧美 | 国产激情毛片 | 91视频在线 | 黑人极品ⅴideos精品欧美棵 | 国产精选一区二区 | 91禁在线观看 | 91精品综合久久久久久五月天 | 国产在线观看av | 成人av电影在线播放 | 中文字幕一区二区三区av | 欧美aa级| 色婷婷aⅴ一区二区三区 | 国产又黄又嫩又滑又白 | 狂野欧美性猛交免费视频 | 日韩午夜三级 | 日韩中文av | 成人av日韩 | 97桃色 | 亚洲制服一区二区 | 国产一级片免费在线观看 | 男同互操gay射视频在线看 | 无罩大乳的熟妇正在播放 | 国产一区二区在线精品 | 国产精品777777| yy6080午夜 | 亚洲一区在线免费 | 日本高清视频在线 | a毛片大片 | 日韩精品专区 | 夜夜爽夜夜叫夜夜高潮漏水 | 精品国产一区一区二区三亚瑟 | 亚洲爱视频 | 午夜精品极品粉嫩国产尤物 | 手机看片久久 | 欧美少妇激情 | 国产精品免费视频观看 | 午夜www| 天堂久久av | 少妇人妻偷人精品视频蜜桃 | 欧美三级大片 | 国产剧情av麻豆香蕉精品 | 国产人妖一区二区 | 欧美一区二区三区影院 | 99ri国产精品 | 幸福宝在线观看 | 18禁裸男晨勃露j毛免费观看 | 超碰人人干人人 | 浴室里强摁做开腿呻吟男男 | 噜噜色成人| xzjzjzjzjzj欧美大片 | sm国产在线调教视频 | 人妻偷人精品一区二区三区 | 黄色一级片国产 | 亚洲深夜福利视频 | 岛国色图 | 成人性做爰aaa片免费看不忠 | 91丨porny丨中文 | 色综合久久久久综合体桃花网 | av三级| 69国产精品视频免费观看 | 全程偷拍露脸中年夫妇 | 国语毛片 | www男人的天堂 | 日韩精品一区二区不卡 | 黄色大片一级 | 夜夜视频 | 久久精品国产99久久不卡 | 男人日女人b视频 | 欧美激情xxxxx| 一区二区91| 人妻偷人精品一区二区三区 | 国产精品成人电影在线观看 | 亚洲乱妇 | 日本精品在线视频 | 午夜日韩欧美 | 亚洲福利一区二区 | 色偷偷伊人| 极品毛片| 一女三黑人理论片在线 | av2014天堂| 粉嫩小箩莉奶水四溅在线观看 | 一区二区视 | 丰满少妇被猛烈进入 | 成人免费一区二区三区在线观看 | 国产主播在线观看 | 久久久精品国产sm调教网站 |