【发布时间】:2017-11-15 07:35:21
【问题描述】:
我在 Coldfusion 服务器中不断收到 HTTP TRACE / TRACK Methods Enabled 漏洞。任何解决此问题的建议都会有很大帮助。
【问题讨论】:
-
如果您不使用这些方法,请禁用它们。只需 Google 即可获得
disable HTTP TRACE / TRACK Methods之类的信息。
标签: coldfusion http-trace
我在 Coldfusion 服务器中不断收到 HTTP TRACE / TRACK Methods Enabled 漏洞。任何解决此问题的建议都会有很大帮助。
【问题讨论】:
disable HTTP TRACE / TRACK Methods 之类的信息。
标签: coldfusion http-trace
全面禁止这些方法更多的是 HTTP 服务器(IIS、Apache、NGINX)而不是应用程序服务器(Coldfusion、Lucee)。在某些用例中,这些 HTTP 动词可能会被合法使用。
但是,您可以通过几行代码从Application.cfc 的onRequestStart 方法中处理此问题。
var disallowVerbs = [ "TRACE", "TRACK" ];
if( arrayContains( disallowVerbs, cgi.request_method ) ){
cfheader( statusCode=403, statusText="Method Not Allowed" );
}
【讨论】: