Discuz!官方免费开源建站系统

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索

[求助] 全新安装的论坛安全组扫描有个安全问题一直解决不掉,求大神帮个忙

[复制链接]
言叶の庭 发表于 2017-11-10 17:16:59 | 显示全部楼层 |阅读模式
“[color=rgb(159, 97, 0) !important]检测到目标URL存在http host头攻击漏洞”这个漏洞,安全组给的解决办法是:

为了方便的获得网站域名,开发人员一般依赖于HTTP Host header。例如,在php里用_SERVER["HTTP_HOST"]。但是这个header是不可信赖的,如果应用程序没有对host header值进行处理,就有可能造成恶意代码的传入。
web应用程序应该使用SERVER_NAME而不是host header。
在Apache和Nginx里可以通过设置一个虚拟机来记录所有的非法host header。在Nginx里还可以通过指定一个SERVER_NAME名单,Apache也可以通过指定一个SERVER_NAME名单并开启UseCanonicalName选项。

 楼主| 言叶の庭 发表于 2017-11-13 09:17:19 | 显示全部楼层
自己顶下,没人遇到这个问题吗?我们模拟了下好多论坛都是有这个安全问题的,但是discuz.dismall.com是没有这个问题的。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Discuz! 官方站 ( 皖ICP备16010102号 )star

GMT+8, 2024-11-29 11:32 , Processed in 0.032615 second(s), 5 queries , Gzip On, Redis On.

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表