漏洞情況
漏洞危害
攻擊者可能使用泄露的版本信息來(lái)確定該版本服務(wù)器有哪些安全漏洞杀迹,據(jù)此展開(kāi)進(jìn)一步的攻擊亡脸。
整改建議
NGINX
升級(jí)到最新版。
-
nginx配置文件里增加server_tokens off树酪。
server_tokens作用域是http server location語(yǔ)句塊浅碾。
server_tokens默認(rèn)值是on,表示顯示版本信息续语,設(shè)置server_tokens值是off垂谢,就可以在所有地方隱藏nginx的版本信息。
官方文檔
http://nginx.org/en/docs/http/ngx_http_core_module.html#server_tokens
復(fù)現(xiàn)驗(yàn)證
- 通過(guò)Chrome疮茄,按F12埂陆,選擇Network,可以查看到對(duì)應(yīng)的響應(yīng)標(biāo)頭娃豹。
- 還可以通過(guò)Burp軟件查看其它請(qǐng)求響應(yīng)報(bào)文焚虱。