【问题标题】:HTTP TRACE / TRACK Methods Enabled vulnerability in Coldfusion serverColdfusion 服务器中的 HTTP TRACE / TRACK Methods Enabled 漏洞
【发布时间】:2017-11-15 07:35:21
【问题描述】:

我在 Coldfusion 服务器中不断收到 HTTP TRACE / TRACK Methods Enabled 漏洞。任何解决此问题的建议都会有很大帮助。

【问题讨论】:

  • 如果您不使用这些方法,请禁用它们。只需 Google 即可获得 disable HTTP TRACE / TRACK Methods 之类的信息。

标签: coldfusion http-trace


【解决方案1】:

全面禁止这些方法更多的是 HTTP 服务器(IIS、Apache、NGINX)而不是应用程序服务器(Coldfusion、Lucee)。在某些用例中,这些 HTTP 动词可能会被合法使用。

但是,您可以通过几行代码从Application.cfconRequestStart 方法中处理此问题。

var disallowVerbs = [ "TRACE", "TRACK" ];
if( arrayContains( disallowVerbs, cgi.request_method ) ){
    cfheader( statusCode=403, statusText="Method Not Allowed" );
}

【讨论】:

    猜你喜欢
    • 2020-08-08
    • 1970-01-01
    • 1970-01-01
    • 2022-01-16
    • 2018-01-02
    • 1970-01-01
    • 2013-06-13
    • 2015-03-31
    • 1970-01-01
    相关资源
    最近更新 更多