綠盟對上線項目進行掃描,目標URL存在http host的頭攻擊漏洞,解決方案和驗證

近期在使用綠盟對線上項目進行安全掃描時,發現系統存在host頭攻擊漏洞。在此記錄解決的過程以便後期回顧 上述問題出現的原因爲在項目中使用了 request.getServerName 導致漏洞的出現  不要使用request中的serverName,也就是說host header可能會在攻擊時被篡改,依賴request的方法是不可靠的,形如JSP頭部中的: String path = reques
相關文章
相關標籤/搜索