【问题标题】:apache security阿帕奇安全
【发布时间】:2012-06-26 11:36:58
【问题描述】:

我需要使用 facebook 应用程序,但我的网页返回响应 206 而不是 200, 以便 facebook 应用程序返回 http 代码 500。

我用http://developers.facebook.com/tools/debug/og/object?q=http://adserver.leadhouse.net/test/test/index.php 测试并返回 206 而不是 joomla.it 返回 200 当它们相同时 curl -I 响应数据e

我用这个 perl 脚本测试过:http://pastebin.com/NCDv9eTh 而且我的页面很容易受到攻击,而 joomla.it 很好。

我认为我的答案非常接近 Facebook debugger : Response 206Apache Webserver security and optimization tips

但我不明白如何更改我的 apache 配置。 解决方案在此页面中: www.w3.org/Protocols/rfc2616/rfc2616-sec14.html#sec14.35.2 使用类似的代码:

    SetEnvIf Range (,.*?){5,} bad-range=1
    RequestHeader unset Range env=bad-range

或 httpd.apache.org/docs/2.2/mod/core.html#limitrequestfieldsize

我怎样才能使它不那么容易受到我的网页的攻击?

【问题讨论】:

    标签: facebook apache security debugging


    【解决方案1】:

    我不知道你在这里说的是哪种“漏洞”。

    显示响应状态代码 206 的 Facebook 调试器是 正常 - 因为调试器尝试仅从您的 URL 请求前 x (K) 个字节。如果您的服务器接受此类范围请求并正确回答,则响应代码将为 206。

    其中没有漏洞

    如果这导致您的网站出现任何其他问题,请以易于理解的方式描述它们。

    【讨论】:

    • 我创建了一个 web facebook 应用程序来对话/发送消息,但我的网页返回响应 206 而不是 200,因此 facebook 应用程序返回 http 代码 500。我希望我的页面返回响应 200 而不是 206因为我认为 facebook 应用程序应该返回 200 而不是 500。对吗?
    【解决方案2】:

    是的,一切都是从调试 facebook 开始的:对话框发送返回 500 http 代码,而我的页面返回 206 http 代码。 而我的好奇心集中在测试perl脚本http://pastebin.com/NCDv9eTh时http code 206的DoS漏洞@

    我报告了一些关于 apache 文档的重要短语:

    此漏洞涉及“拒绝服务”攻击。这表示 远程攻击者在适当的情况下能够减慢 您的服务或服务器下降到爬行或耗尽可用内存 服务请求,使其无法为合法客户提供服务 及时。

    没有迹象表明这会导致远程攻击;其中一个 第三方可能会危及您的安全并获得立足点 服务器本身。此漏洞的结果纯粹是其中之一 通过将您的服务器停机并拒绝服务来拒绝服务 与服务器的其他连接。

    所以LimitRequestFieldSize 的解决方法是不够的, 你可以修改Range参数咨询Mitigation段 关于 apache wiki 文档:http://wiki.apache.org/httpd/CVE-2011-3192 您可以在返回 http 代码之间切换:从 206 到 200。 你最好的 apache 配置,但你仍然面临 DoS 漏洞。

    我用这一行添加了mod_headers

    RequestHeader unset Range
    

    现在我的页面返回 http 代码 200。 为了限制可用于服务请求的耗尽内存, 我使用此代码限制添加mod_limitipconn 的ip 连接:

    MaxConnPerIP 10
    

    【讨论】:

      猜你喜欢
      • 2015-03-05
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2023-04-09
      • 2014-03-15
      • 2012-05-26
      • 2011-02-25
      相关资源
      最近更新 更多