免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: saiunix
打印 上一主题 下一主题

[proxy] squid的跨站漏洞 [复制链接]

论坛徽章:
0
11 [报告]
发表于 2006-08-01 09:33 |只看该作者
谢谢

http TRACE 跨站攻击

还是有


但是
HTTP TRACE

There might be a caching proxy on the way to this web server

已经消失了,呵呵

论坛徽章:
0
12 [报告]
发表于 2006-08-01 14:33 |只看该作者
原帖由 saiunix 于 2006-7-31 11:51 发表



http TRACE 跨站攻击

你的webserver支持TRACE 和/或 TRACK 方式。 TRACE和TRACK是用来调试web服务器连接的HTTP方式。

支持该方式的服务器存在跨站脚本漏洞,通常在描述各种浏览器缺陷的时候,把" ...

注意,squid != webserver

论坛徽章:
0
13 [报告]
发表于 2006-08-01 14:54 |只看该作者
原帖由 platinum 于 2006-8-1 14:33 发表

注意,squid != webserver



能详细的说下吗? 新手的悲哀啊.......

论坛徽章:
0
14 [报告]
发表于 2006-08-02 13:46 |只看该作者
不知大家的SQUID有没有这个问题,大家可以自己扫描下,我这的问题估计是设置的问题

论坛徽章:
0
15 [报告]
发表于 2006-08-02 23:16 |只看该作者
原帖由 saiunix 于 2006-8-1 14:54 发表



能详细的说下吗? 新手的悲哀啊.......

squid 是一个代理而已,并不是真正的 webserver
我不知道该如何说了。。。
就好比你用 iptables 做防火墙,把内网机器映射在公网上,但由于策略做的有问题,因此得出了下列结论
iptables 防火墙漏洞

iptables 可以使它后面的机器毫无意外的完全暴露在公网上,导致内网服务器被攻击

攻击者可以利用此漏洞欺骗合法用户并得到他们的私人信息。

漏洞级别:高
解决方案:只开需要的端口

但实际上,造成这种原因的不是 iptables
你的也是同理,这个扫描结果不是 squid 的责任,是后面 webserver 配置有误或者 scanner 误报造成的
你可以扫描一下 163,也同样报告存在跨站攻击漏洞,用 xscan 的话很漂亮,花花绿绿的

论坛徽章:
0
16 [报告]
发表于 2006-08-03 10:46 |只看该作者
就是我配置的问题,不过我的APACHE服务器肯定没有问题的,X-scan的扫描器的确容易错误判断,后来扫描竟然出现了APACHE分块漏洞,还有流光的出来一大堆,由于对SQUID不是很了解,目前担心的就是会不会因为SQUID配置有问题导致系统的不安全, 白金斑竹能否给个比较保守的配置,只实现webserver的反向代理功能??

论坛徽章:
0
17 [报告]
发表于 2006-08-04 14:46 |只看该作者
原帖由 saiunix 于 2006-8-3 10:46 发表
就是我配置的问题,不过我的APACHE服务器肯定没有问题的,X-scan的扫描器的确容易错误判断,后来扫描竟然出现了APACHE分块漏洞,还有流光的出来一大堆,由于对SQUID不是很了解,目前担心的就是会不会因为SQUID配置有问题 ...

你扫扫 163 试试,他们的扫描结果也是花花绿绿的,我前面说过了
你的 scanner 未必准

论坛徽章:
0
18 [报告]
发表于 2006-08-04 17:02 |只看该作者
原帖由 platinum 于 2006-8-4 14:46 发表

你扫扫 163 试试,他们的扫描结果也是花花绿绿的,我前面说过了
你的 scanner 未必准


谢谢,能否给个只能反向代理的最佳设置呢????

论坛徽章:
0
19 [报告]
发表于 2006-08-04 17:12 |只看该作者
我的那个有问题么?

论坛徽章:
0
20 [报告]
发表于 2006-08-05 07:17 |只看该作者
原帖由 phpman 于 2006-8-4 17:12 发表
我的那个有问题么?


呵呵,我也不知道,没有问题就用了,谢谢!!!!
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP