不安全的HTTP方法(未完)

前些天進行滲透測試又沾,出現(xiàn)不安全的HTTP方法弊仪,做下小結。

一杖刷,先了解下常用的HTTP請求方法

方法 描述
GET GET是最常用的方法,它的作用是獲取服務器中的某個資源
POST POST方法是用來向服務器傳遞數(shù)據(jù)的. POST請求通常會用來提交HTML的表單. 表單中填好的數(shù)據(jù)會被傳輸給服務器,然后由服務器對這些數(shù)據(jù)進行處理
PUT 與GET從服務器讀取資源相反,PUT方法會向服務器寫入資源. 有些發(fā)布系統(tǒng)允許用戶創(chuàng)建Web頁面,并用PUT直接向其傳輸?shù)絎eb服務器中
DELETE DELETE方法所做的事情就是請服務器刪除請求URL所指定的資源
OPTIONS OPTIONS方法請求Web服務器告知其支持的各種功能. 可以詢問服務器通常支持哪些方法,或者對某些特殊資源支持哪些方法
HEAD HEAD方法與GET方法的行為很類似,但服務器在響應中只返回首部. 不會返回實體的主體部分.

還有TRACE,CONNECT等励饵,我不太了解,也沒用過滑燃。

二役听、查看不安全的HTTP方法

Web服務器配置為允許使用危險的HTTP方法,可能允許未授權的用戶對Web服務器進行敏感操作。如OPTIONS典予,會造成服務器信息暴露甜滨,如ALLOW等

使用命令查看是否支持OPTIONS請求方法

curl -i -X OPTIONS https://test.***.com/proxy/register

上面就沒有禁用options方法,請求返回結果為200瘤袖,可以看到一些服務器信息

三衣摩、如何禁止使用不安全的HTTP方法

前兩天隨便百度了些文章,看到有文章說在請求頭設置允許使用的方法即可res.setHeader("Access-Control-Allow-Methods", "GET,POST")捂敌,又說curl命令打印出的信息艾扮,Allow是GET、HEAD就是正確的(無知的我)

結果提交到測試的時候占婉,人家告訴我返回200就是不對的泡嘴,應該是403之類,如下圖

又嘗試在封裝請求方法的地方去判斷請求方法逆济,但并不生效酌予。我沒搞懂真正的HTTP請求,我猜測不管用的原因是奖慌,我判斷的地方已經(jīng)走過了node請求那一步抛虫,header信息已經(jīng)發(fā)送成功了,暈暈乎乎的搞不明白简僧。最后選擇在nginx改配置莱褒,一勞永逸。涎劈。广凸。

if($request_method !== 'GET' && $request_method !== 'POST'){
    return 403
}

這樣也不是個好辦法,等有空(也許沒空)把node端如何限制請求方式補上蛛枚。

?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末谅海,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子蹦浦,更是在濱河造成了極大的恐慌扭吁,老刑警劉巖,帶你破解...
    沈念sama閱讀 211,123評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件盲镶,死亡現(xiàn)場離奇詭異侥袜,居然都是意外死亡,警方通過查閱死者的電腦和手機溉贿,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,031評論 2 384
  • 文/潘曉璐 我一進店門枫吧,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人宇色,你說我怎么就攤上這事九杂“浜” “怎么了?”我有些...
    開封第一講書人閱讀 156,723評論 0 345
  • 文/不壞的土叔 我叫張陵例隆,是天一觀的道長甥捺。 經(jīng)常有香客問我,道長镀层,這世上最難降的妖魔是什么镰禾? 我笑而不...
    開封第一講書人閱讀 56,357評論 1 283
  • 正文 為了忘掉前任,我火速辦了婚禮唱逢,結果婚禮上羡微,老公的妹妹穿的比我還像新娘。我一直安慰自己惶我,他們只是感情好,可當我...
    茶點故事閱讀 65,412評論 5 384
  • 文/花漫 我一把揭開白布博投。 她就那樣靜靜地躺著绸贡,像睡著了一般。 火紅的嫁衣襯著肌膚如雪毅哗。 梳的紋絲不亂的頭發(fā)上听怕,一...
    開封第一講書人閱讀 49,760評論 1 289
  • 那天,我揣著相機與錄音虑绵,去河邊找鬼尿瞭。 笑死,一個胖子當著我的面吹牛翅睛,可吹牛的內(nèi)容都是我干的声搁。 我是一名探鬼主播,決...
    沈念sama閱讀 38,904評論 3 405
  • 文/蒼蘭香墨 我猛地睜開眼捕发,長吁一口氣:“原來是場噩夢啊……” “哼疏旨!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起扎酷,我...
    開封第一講書人閱讀 37,672評論 0 266
  • 序言:老撾萬榮一對情侶失蹤檐涝,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后法挨,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體谁榜,經(jīng)...
    沈念sama閱讀 44,118評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,456評論 2 325
  • 正文 我和宋清朗相戀三年凡纳,在試婚紗的時候發(fā)現(xiàn)自己被綠了窃植。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,599評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡荐糜,死狀恐怖撕瞧,靈堂內(nèi)的尸體忽然破棺而出陵叽,到底是詐尸還是另有隱情,我是刑警寧澤丛版,帶...
    沈念sama閱讀 34,264評論 4 328
  • 正文 年R本政府宣布巩掺,位于F島的核電站,受9級特大地震影響页畦,放射性物質(zhì)發(fā)生泄漏胖替。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,857評論 3 312
  • 文/蒙蒙 一豫缨、第九天 我趴在偏房一處隱蔽的房頂上張望独令。 院中可真熱鬧,春花似錦好芭、人聲如沸燃箭。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,731評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽招狸。三九已至,卻和暖如春邻薯,著一層夾襖步出監(jiān)牢的瞬間裙戏,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,956評論 1 264
  • 我被黑心中介騙來泰國打工厕诡, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留累榜,地道東北人。 一個月前我還...
    沈念sama閱讀 46,286評論 2 360
  • 正文 我出身青樓灵嫌,卻偏偏與公主長得像壹罚,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子寿羞,可洞房花燭夜當晚...
    茶點故事閱讀 43,465評論 2 348

推薦閱讀更多精彩內(nèi)容