【问题标题】:How to write an IF contains condition matching 2 ENV variables set via RewriteRules如何编写 IF 包含条件匹配通过 RewriteRules 设置的 2 个 ENV 变量
【发布时间】:2019-07-15 19:53:23
【问题描述】:

给出上下文,目标:

使用 apache httpd,我需要测试请求 uri 的上下文段是否包含在标头中发送的 cookie 值中,然后将用户重定向到启动页面以确认 cookie,或允许他们访问该站点。

鉴于以下情况:

网址:http://www.example.com/en/gb/main.html

cookie: ;acceptedCookies=fr,en,de,it

如果 url 的语言段 = "en",并且这是用户接受的 Cookies。然后允许用户访问主站点,否则将用户重定向到启动页面。

我的尝试:

SetEnvIf Host ^ uriCountryCode=NUL
SetEnvIfNoCase Request_URI "^(.+)?\/([a-zA-Z]{2})\/[a-zA-Z]{2}\/.+$" uriCountryCode=$2

SetEnvIf Host ^ acceptedCookieList=EMP 
SetEnvIf Cookie "(^|;\*)acceptedCookies=([^;]+)?" acceptedCookieList=$2
#1st.
<If "%{acceptedCookieList} =~ %{uriCountryCode}">
// Doesn't work
</If>

#2nd.
<If "env('acceptedCookieList') =~ env('uriCountryCode')">
// No luck
</If>

#3rd.
<If "env('acceptedCookieList') =~ /env('uriCountryCode')/">
// Now I'm just guessing
</If>

#4th.
RewriteCond %{acceptedCookieList} !%{uriCountryCode}
RewriteCond %{REQUEST_URI} !^/en/gb/splash.html$ [NC]
RewriteRule ^(.+)$ /mt/en/splash [L,R=301]

我最近了解到其中一些模块,即 env('x') 不会加载 SetEnvIf 变量,因为 SetEnvIf 变量加载得不够早,无法访问,但我正在尝试找到一个 httpd 解决方案我的问题

【问题讨论】:

  • 感谢@Avi - 关注这个问题的夜晚太多让我变得愚蠢,不敢相信我从来没有早点看到这个缺陷。我将放弃解决方案并重新开始。

标签: apache mod-rewrite httpd.conf mod-env


【解决方案1】:
  1. mod_rewrite 可以set environment variables
  2. 使用302 redirect(临时移动)而不是301 redirect(永久移动)。
  3. 匹配客户端提供的任意正则表达式(即接受的Cookies cookie 的内容)是危险的。尽管如此,httpd expressions 语言没有内置的“包含”功能,因此如何避免正则表达式匹配并不明显。这将使您的服务器容易受到DoS attacks 的影响。

说了这么多,考虑一下:

RewriteCond %{HTTP_COOKIE} acceptedCookies=([^;]+)
RewriteRule ^.*$ - [E=COOKIE_ACCEPTED_LANGS:%1]

RewriteCond %{REQUEST_URI} ^/([^/]+)/.*$
RewriteRule ^.*$ - [E=URL_LANG:%1]

RewriteCond expr %{ENV:URL_LANG} =~ %{ENV:COOKIE_ACCEPTED_LANGS}
RewriteCond %{REQUEST_URI} !^/en/gb/splash.html$ [NC]
RewriteRule ^.*$ /mt/en/splash [R]

【讨论】:

    【解决方案2】:

    以下@Avi 解决方案将起作用,但任何允许长度未知的客户端值执行验证的解决方案都存在根本缺陷,存在超出缓冲区和 DOS 的潜在风险。

    【讨论】:

      猜你喜欢
      • 2019-09-12
      • 2015-10-21
      • 2019-10-25
      • 1970-01-01
      • 1970-01-01
      • 2011-04-20
      • 1970-01-01
      • 2022-07-13
      相关资源
      最近更新 更多