Host Header Injection
 
klopar 19. jun 2014 07:01:08 Pridružen od:
17. feb 2012
446 objav
78 113 24
#1

Pozdravljeni, zopet sem si našel novo težavo. Tokrat gre za Host Header Injection. Nikjer nisem našel nobene rešitve. Vem, da gre za napade kot so naprimer:



<a href="<?=$_SERVER['HTTP_HOST']?>/login">Login</a>



Mogoče kdo ve, kako bi laho to rešil?



Hvala in lep pozdrav.


všeč(0) ni všeč(0) spam(0)
 
jurij123 19. jun 2014 11:34:36 Pridružen od:
20. nov 2010
572 objav
675 148 10
#2

Zakaj bi host header sploh hotel vkljucit v prikaz stran?

Kot drugo ne vidim potencialne nevarnosti ce uporabljas host samo za izpis.


všeč(0) ni všeč(0) spam(0)
 
HeXeR 19. jun 2014 19:12:07 Pridružen od:
13. dec 2006
3268 objav
122 22 5
#3

http://php.net/manual/en/reserved.variables.server.php




'HTTP_HOST'

Contents of the Host: header from the current request, if there is one.




http://www.skeletonscribe.net/2013/05/practical-http-host-header-attacks.html




Mogoče kdo ve, kako bi laho to rešil?




Če iščeš samo hiter popravek za že obstoječo rešitev potem pač preverjaš (pred izpisom vsebine strani) kaj je v $SERVER['HTTPHOST'].


všeč(2) ni všeč(0) spam(0)
First rule of business, protect your investment.
 
blackmamba 19. jun 2014 20:57:15 Pridružen od:
4. mar 2008
559 objav
392 25 11
#4

Dober post. Ja, naredi whitelist kaj lahko Http_host vsebuje.


všeč(1) ni všeč(0) spam(0)
 
klopar 22. jun 2014 11:43:47 Pridružen od:
17. feb 2012
446 objav
78 113 24
#5

Hvala za pojasnila.


všeč(0) ni všeč(0) spam(0)
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se