【问题标题】:Hiding Red5 tomcat version - reduce information leakage requested隐藏 Red5 tomcat 版本 - 减少请求的信息泄漏
【发布时间】:2016-06-21 03:41:01
【问题描述】:

问题

我想在red5中隐藏我的tomcat版本的身份。 到目前为止,我已经完成了以下工作:

  1. 删除了webapps 文件夹中除vodroot\web-inf 之外的所有不必要的目录。其他目录/webapps 不是必需的。
  2. 根据https://stackoverflow.com/a/25237686/1688441 的答案,我在conf/j2ee-container.xml 添加了一个error valve

                </bean>
                <bean id="valve.error" class="org.apache.catalina.valves.ErrorReportValve">
                        v<property name="showServerInfo" value="false" />
                        <property name="showReport" value="false" />
                </bean>
            </list>
    

发生错误时页面现在非常空:

HTTP Status 404 - /testing

但是我还没有找到如何做剩下的三件事:

  1. 隐藏响应标头大纲版本 (Server:Apache-Coyote/1.1)
  2. 禁用目录浏览
  3. 隐藏网站图标

2 和 3 对我来说应该比较容易找到....但不确定 1 。

当前的tomcat是Apache Tomcat/7.0.57

关于隐匿安全性的免责声明

这并不意味着我赞同只依靠默默无闻的安全性。相反,我相信隐藏版本会给攻击增加一点延迟,迫使攻击者执行更多信息收集。 OWASP 认为减少信息泄露是最佳实践。

【问题讨论】:

    标签: java tomcat red5


    【解决方案1】:

    默默无闻的安全性从未奏效,也永远不会奏效。这样做,您实际上一无所获。已向 Tomcat 提交了类似问题,Mark Thomas 将其关闭,因为无法修复。

    【讨论】:

    • 实际上隐藏识别特征是一种众所周知的方法,因为许多常见的攻击者首先识别在潜在受害者身上运行的软件,然后在诸如exploit db之类的网站上查找exploit。显然,保持系统修补和更新是第一要务。您的答案不是答案,更适合发表评论。
    • @maythesource.com 这是认为攻击者无法弄清楚的最愚蠢的方法。你所做的只是推迟可能的攻击。阅读thisTomcat 错误报告。
    • 我不同意...使攻击者更难识别系统(导致他花费一点额外时间)以识别系统并不是一个缺点。现在,是否值得付出额外的努力?如果现有工具可以根据行为(指纹)检测版本,则可能不会。然而,如果说它完全没有价值,那就错了。通过默默无闻的安全性不是灵丹妙药......它应该是多个其他最佳安全实践(补丁、更新、防火墙、最佳实践等)之上的一个小威慑。发表意见并不能回答问题
    • “你所做的就是推迟可能的攻击。”正是……攻击者要克服的又一个障碍。此外,您使没有经验的脚本 kddies 成为不可能。现在,如果您的论点是更有经验的攻击者会被吸引......如果您的版本没有足够快地修补或者存在零日漏洞并且足够好的黑客拥有它,那么您无论如何都会搞砸。所以我们可以整天讨论这个问题,但这毫无意义,因为我不同意你的观点。
    • en.wikipedia.org/wiki/Security_through_obscurity 显然,设计上的安全性至关重要,但作为纵深防御措施的模糊性是有用的。
    【解决方案2】:

    您可以在 Tomcats "/conf/web.xml" 中禁用多个设置,例如将这些设置为 false:

    xpoweredBy、列表、showServerInfo、...

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2011-05-12
      • 1970-01-01
      • 2021-01-04
      • 2020-05-25
      • 1970-01-01
      • 1970-01-01
      • 2021-08-21
      相关资源
      最近更新 更多