主机头攻击漏洞

时间:2017-04-17 08:43:45

标签: php apache .htaccess virtualhost

在我的虚拟主机文件中,我允许所有主机

<VirtualHost *:80>
DocumentRoot "C:/xampp/htdocs"
ServerName localhost
</VirtualHost>

<VirtualHost *:80>
DocumentRoot "C:/xampp/htdocs/example"
ServerName example.dev
ServerAlias www.example.dev
<Directory "c:/xampp/htdocs/example">
Order allow,deny
Allow from all
</Directory>

</VirtualHost>

<VirtualHost *:80>
DocumentRoot "C:/xampp/htdocs/example"
ServerName example.dev
ServerAlias www.example.dev
<Directory "c:/xampp/htdocs/example">
AllowOverride All
Require all Granted
</Directory>
</VirtualHost>

当我在burp软件请求中点击www.example.dev时,如下所示 enter image description here

  更改主机名后

enter image description here

  

显示回复

enter image description here

我想如果有人试图更改主机的名称,那么它将重定向到错误消息页面

1 个答案:

答案 0 :(得分:0)

这正是我的问题,推荐的解决方案是将HTTP_HOST更改为SERVER_NAME,但尚未解决问题。