【发布时间】:2009-05-15 15:30:18
【问题描述】:
将 [System.Web.Configuration.HttpRuntimeSection.EnableHeaderChecking](http://msdn.microsoft.com/en-us/library/system.web.configuration.httpruntimesection.enableheaderchecking(VS.85).aspx) 设置为 true(默认)是否足以完全防止响应拆分等 Http Header 注入攻击?
我问这个问题是因为一个白盒渗透测试工具 (fortify) 报告了 HttpResponse.Redirect 和 cookie 的可利用 http 标头注入问题,但我还没有找到成功执行攻击的方法。 (编辑:..我们开启了 EnableHeaderChecking..)
【问题讨论】:
标签: asp.net iis security fortify