【问题标题】:Disabled Unnecessary HTTP Methods禁用不必要的 HTTP 方法
【发布时间】:2013-11-19 07:29:26
【问题描述】:

我正在做一个基于 Web 的应用程序,我所做的是禁用一些特定于网站不需要的 HTTP 方法:OPTIONSHEADTRACE

我把它放在我的 xampp 的 httpd.conf 上测试它是否有效:

RewriteEngine On
RewriteCond %{REQUEST_METHOD} !^(GET|POST|PUT)
RewriteRule .* - [R=405,L]

现在我的问题是我怎么知道它是否真的被停用或这个特定设置是否正常工作?是否有工具可以促进这一点。我只是服务器端管理的新手。

请有人帮助我。

【问题讨论】:

    标签: apache http-method penetration-testing


    【解决方案1】:

    您可以使用 telnet/netcat 来验证这一点。假设您没有使用 HTTPS,下面的内容应该可以完美地测试:

    $ telnet www.google.com 80
    Trying 74.125.239.49...
    Connected to www.google.com.
    Escape character is '^]'.
    OPTIONS / HTTP/1.1
    Host:
    
    HTTP/1.1 405 Method Not Allowed
    Content-Type: text/html; charset=UTF-8
    Content-Length: 962
    Date: Tue, 17 Dec 2013 20:18:22 GMT
    Server: GFE/2.0
    Alternate-Protocol: 80:quic
    

    冲洗并重复您已禁用的任何其他方法,这将确定配置是否有效。

    【讨论】:

      猜你喜欢
      • 2012-04-23
      • 1970-01-01
      • 1970-01-01
      • 2016-05-10
      • 2016-11-13
      • 1970-01-01
      • 1970-01-01
      • 2012-03-06
      • 1970-01-01
      相关资源
      最近更新 更多