【发布时间】:2021-09-17 17:46:44
【问题描述】:
我正在使用 nginx 管理托管在 aws ec2 上的站点。为了避免威胁持续监控 nginx 日志(access.log 和 error.log)。尽管通过调整 nginx.conf 可以很好地管理许多威胁,但是我什至无法弄清楚攻击者如何设法发送此类请求。
access.logxx.xxx.xx.xxx - - [18/Aug/2021:09:04:13 +0000] "GET http://xxxxxxxxx.com/ HTTP/1.1" 200 1400 "-" "Go-http-client/1.1"
在上述情况下,假设我的网站名称是“h ttp://abc-xyz-1234.com”,攻击者在路径中传递 url(即http://xxxxxxxxx.com/),而 nginx 以“200”响应。我仍然摸不着头脑,请求是如何发出的,以及用 1400 字节响应的内容(响应长度仍然比路径“/”的网站响应站点短得多)。
由于我认为无法通过浏览器实现,因此我尝试使用 curl 进行模拟,但它不起作用。
-
它被认为是 2 个单独的 curl 请求
curl -A Mozilla h ttp://abc-xyz-1234.com/ http://xxxxxxxxx.com -
无效域
curl -A Mozilla h ttp://abc-xyz-1234.comhttp://xxxxxxxxx.com -
它将使用路径 /http://xxxxxxxxx.com 访问主机并被拒绝。攻击者设法在没有前缀“/”的情况下发送它,这就是试图模拟的内容
curl -A Mozilla h ttp://abc-xyz-1234.com/http://xxxxxxxxx.com
【问题讨论】:
标签: security nginx curl amazon-ec2