关于网址的HTTP头引发的我们关于安全问题的思考

所属分类: 网络安全 / 业界动态 阅读数: 140
收藏 0 赞 0 分享
在实际渗透中我们可以获得很多信息从HTTP 头中.
从以上HTTP 头我们可以登记Nginx 版本为1.0.10 PHP 版本为5.2.17p1
我们可以得知服务器时间,并且有使用分发.
虽然这不能直接造成服务器沦陷,但在黑客入侵他是一些很有效的信息!
你可以通过http://serverheader.com/header/form.html 在简单的获取HTTP 信息.
那仅仅是造成自己危险这么简单吗?
也许我们该更猥琐一些嘿嘿.
如果我们把HTTP 头server 处改为: ‘; DROPTABLE servertypes; –
这显然不是一个标准的http.srever ,那这是什么?
首先看DROP TABLE 是啥意思是sql 语句中删除数据表的意思.
也就是说,删除servertypes表.
这会造成什么?
比如蜘蛛读取你的服务器头信息的时候并且他存在servertypes 并且没有过滤数据, 那会造
成什么.嘿嘿不说了你们都懂了吧.
当然这只是一个笑话,蜘蛛没有这么笨.
这可以说一种被动性注入,拓展性思维,我们还能想到?
如果在一个大型网络架构中,通常运维需要进行监控,在很多情况下开发监控系统的同学安全
意识比较薄弱,那会造成什么?
HTTP/1.1 200 OK
Server: nginx/1.0.10
Date: Wed, 25 Apr 2012 11:51:39 GMT
Content-Type: text/html
Vary: Accept-Encoding
X-Powered-By: PHP/5.2.17p1
Cache-Control: no-store, no-cache, must-revalidate
Set-Cookie: TPn_sid=8MQ9st; expires=Wed, 02-May-2012 11:51:39 GMT; path=/; httponly
X-Cache: MISS from 2vs.3
X-Cache: MISS from ce.3
Transfer-Encoding: chunked
Via: 1.1 2vs.3:83 (squid), 1.1 ce.3:83 (squid)
最后我们如何修改HTTP 下面有几篇文章,虽然是英文的但是简单易懂,相信大家不用我翻
译了吧.
Apache: http://httpd.apache.org/docs/2.0/mod/mod_headers.html
IIS7:http://technet.microsoft.com/en-us/library/cc753133(v=ws.10).aspx
NginX:http://blog.secaserver.com/2012/03/customize-server-header-nginx/
DiS9 TeAm [Joe Lynch]
更多精彩内容其他人还在看

首次使用瑞星网络版杀毒软件要注意的问题

瑞星杀毒软件网络版可以对网络内的计算机进行统一的安装、设置、管理、维护和升级,从而为企业网络提供完善的病毒防范体系。对于初次接触瑞星杀毒软件网络版的用户来讲,使用经验的缺乏和对产品功能的不熟悉都可能导致工作量增加,甚至埋下安全隐患。
收藏 0 赞 0 分享

中国移动WFIF疑遭破解 蹭WIFI网凸显管控难题

近日,一款名为“畅无线”的应用蹿红网络,原因在于,它利用中国移动的WiFi管理漏洞,为使用者提供免费的无线上网服务。
收藏 0 赞 0 分享

廉价恶意程序 绑架你的电脑 逼你交 赎金

当代木马恶意软件的趋势并不仅仅是通过洪水般的广告让你电脑当机或者是偷取你的银行密码,而是会将你的电脑锁住,让你不能干任何事情,除非你交了赎金
收藏 0 赞 0 分享

10种方式智能手机可获取你行踪

智能手机具备的最重要的功能之一就是知道它们在哪里。对于台式电脑、笔记本电脑、个人导航设备或者平板电脑,你比较难以随身携带,而智能手机可以随手放入口袋,它能够将其位置信息与很多其他数据相结合以提供新服务。
收藏 0 赞 0 分享

小米手机收货后开箱实拍图 解解馋吧

小米手机最近很火,你身边有用小米手机的人吗?让我们来看看小米手机的开箱实拍图吧
收藏 0 赞 0 分享

小米手机青春版开箱实拍图 (多图)

小米手机最新发布的青春版 .才1499元.配置绝了.来让我们来看一下最新拍的开箱图吧.绝对够味
收藏 0 赞 0 分享

CVE公共漏洞和暴露分析报告2012-0774

CVE 的英文全称是Common Vulnerabilities & Exposures公共漏洞和暴露。CVE就好像是一个字典表,为广泛认同的信息安全漏洞或者已经暴露出来的弱点给出一个公共的名称。使用一个共同的名字,可以帮助用户在各自独立的各种漏洞数据库中和漏洞评估工具中共享数据
收藏 0 赞 0 分享

Android安卓其实是Google下的一剂药

Android安卓对于Google到倒意味着什么呢.本文从另一个角度分析.
收藏 0 赞 0 分享

关于私有云(云计算))安全问题的讲解

注:本文中的观点仅代表个人意见,如有不妥之处还请海涵。今天我们来详细说说私有云的安全。
收藏 0 赞 0 分享

关于网址的HTTP头引发的我们关于安全问题的思考

本文主要介绍了HTTP头所引发的问题.我们来剖析一下.了解清楚
收藏 0 赞 0 分享
查看更多