spring boot使用內(nèi)嵌的tomcat解決不安全的HTTP方法安全漏洞

一:傳統(tǒng)Web項目的解決方案:
在tomcat的web.xml配置文件中,對不安全的方法進(jìn)行攔截:

<security-constraint>  
            <web-resource-collection>  
                <url-pattern>/*</url-pattern>  
                <http-method>HEAD</http-method>  
                <http-method>PUT</http-method>  
                <http-method>DELETE</http-method>  
                <http-method>OPTIONS</http-method>  
                <http-method>TRACE</http-method>  
                <http-method>COPY</http-method>  
                <http-method>SEARCH</http-method>  
                <http-method>PROPFIND</http-method>  
            </web-resource-collection>  
            <auth-constraint>  
            </auth-constraint>  
</security-constraint>  

如果需要禁用TRACE請求绘趋,還需要修改tomcat的server.xml配置文件(在server.xml中先允許TRACE請求岂却,再在web.xml中禁用TRACE):

<Connector port="8080" protocol="HTTP/1.1" connectionTimeout="20000" allowTrace="true"
               redirectPort="8443" />

二:spring boot的解決方案:
1.眾所周知迎瞧,spring boot的容器是內(nèi)嵌的赞警,是沒有web.xml給我們配置的验辞,所有的配置都是在properties文件中進(jìn)行配置的,所以我們的思路也是在properties文件中增加tomcat的相關(guān)配置唱星。

#解決不安全的HTTP方法漏洞  
server.tomcat.port-header=HEAD,PUT,DELETE,OPTIONS,TRACE,COPY,SEARCH,PROPFIND  

2.代碼的方式增加tomcat的配置(本人測試上面配置文件方式不生效雳旅,這種方式可以,如有不同看法請留言)间聊,代碼如下:

package com.xzp;

import org.apache.catalina.Context;
import org.apache.tomcat.util.descriptor.web.SecurityCollection;
import org.apache.tomcat.util.descriptor.web.SecurityConstraint;
import org.springframework.boot.SpringApplication;
import org.springframework.boot.autoconfigure.SpringBootApplication;
import org.springframework.boot.autoconfigure.session.SessionAutoConfiguration;
import org.springframework.boot.context.embedded.EmbeddedServletContainerFactory;
import org.springframework.boot.context.embedded.tomcat.TomcatEmbeddedServletContainerFactory;
import org.springframework.cloud.client.circuitbreaker.EnableCircuitBreaker;
import org.springframework.cloud.netflix.feign.EnableFeignClients;
import org.springframework.cloud.netflix.zuul.EnableZuulProxy;
import org.springframework.context.annotation.Bean;

@SpringBootApplication(exclude = { SessionAutoConfiguration.class })
@EnableZuulProxy
public class ApiGatewayServerApplictation {

    public static void main(String[] args) {
        SpringApplication.run(ApiGatewayServerApplictation.class, args);
    }
    //主要是以下代碼:
    @Bean  
    public EmbeddedServletContainerFactory servletContainer() {  
        TomcatEmbeddedServletContainerFactory tomcat = new TomcatEmbeddedServletContainerFactory() {// 1  
            protected void postProcessContext(Context context) {  
                SecurityConstraint securityConstraint = new SecurityConstraint();  
                securityConstraint.setUserConstraint("CONFIDENTIAL");  
                SecurityCollection collection = new SecurityCollection();  
                collection.addPattern("/*");  
                collection.addMethod("HEAD");  
                collection.addMethod("PUT");  
                collection.addMethod("DELETE");  
                collection.addMethod("OPTIONS");  
                collection.addMethod("TRACE");  
                collection.addMethod("COPY");  
                collection.addMethod("SEARCH");  
                collection.addMethod("PROPFIND");  
                securityConstraint.addCollection(collection);  
                context.addConstraint(securityConstraint);  
            }  
        };  
        //如果需要禁用TRACE請求攒盈,需添加以下代碼:
        tomcat.addConnectorCustomizers(connector -> {
            connector.setAllowTrace(true);
        });
        return tomcat;  
    }  

}

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市哎榴,隨后出現(xiàn)的幾起案子型豁,更是在濱河造成了極大的恐慌僵蛛,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,546評論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件迎变,死亡現(xiàn)場離奇詭異充尉,居然都是意外死亡,警方通過查閱死者的電腦和手機衣形,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,224評論 3 395
  • 文/潘曉璐 我一進(jìn)店門驼侠,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人谆吴,你說我怎么就攤上這事倒源。” “怎么了句狼?”我有些...
    開封第一講書人閱讀 164,911評論 0 354
  • 文/不壞的土叔 我叫張陵相速,是天一觀的道長。 經(jīng)常有香客問我鲜锚,道長突诬,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,737評論 1 294
  • 正文 為了忘掉前任芜繁,我火速辦了婚禮旺隙,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘骏令。我一直安慰自己蔬捷,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 67,753評論 6 392
  • 文/花漫 我一把揭開白布榔袋。 她就那樣靜靜地躺著周拐,像睡著了一般。 火紅的嫁衣襯著肌膚如雪凰兑。 梳的紋絲不亂的頭發(fā)上妥粟,一...
    開封第一講書人閱讀 51,598評論 1 305
  • 那天,我揣著相機與錄音吏够,去河邊找鬼勾给。 笑死,一個胖子當(dāng)著我的面吹牛锅知,可吹牛的內(nèi)容都是我干的播急。 我是一名探鬼主播,決...
    沈念sama閱讀 40,338評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼售睹,長吁一口氣:“原來是場噩夢啊……” “哼桩警!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起昌妹,我...
    開封第一講書人閱讀 39,249評論 0 276
  • 序言:老撾萬榮一對情侶失蹤捶枢,失蹤者是張志新(化名)和其女友劉穎握截,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體柱蟀,經(jīng)...
    沈念sama閱讀 45,696評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡川蒙,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,888評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了长已。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片畜眨。...
    茶點故事閱讀 40,013評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖术瓮,靈堂內(nèi)的尸體忽然破棺而出康聂,到底是詐尸還是另有隱情,我是刑警寧澤胞四,帶...
    沈念sama閱讀 35,731評論 5 346
  • 正文 年R本政府宣布恬汁,位于F島的核電站,受9級特大地震影響辜伟,放射性物質(zhì)發(fā)生泄漏氓侧。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,348評論 3 330
  • 文/蒙蒙 一导狡、第九天 我趴在偏房一處隱蔽的房頂上張望约巷。 院中可真熱鬧,春花似錦旱捧、人聲如沸独郎。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,929評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽氓癌。三九已至,卻和暖如春贫橙,著一層夾襖步出監(jiān)牢的瞬間贪婉,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,048評論 1 270
  • 我被黑心中介騙來泰國打工料皇, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留谓松,地道東北人。 一個月前我還...
    沈念sama閱讀 48,203評論 3 370
  • 正文 我出身青樓践剂,卻偏偏與公主長得像,于是被迫代替她去往敵國和親娜膘。 傳聞我的和親對象是個殘疾皇子逊脯,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,960評論 2 355

推薦閱讀更多精彩內(nèi)容