如何避免apache内容欺骗

时间:2017-08-10 20:54:26

标签: php apache security

我需要在基于Web的应用程序上避免内容欺骗或用户输入注入。现在如果我访问一个不存在的文件或URL,我将看到我的自定义404页面,但是,例如,我访问一个现有的文件,但添加这样的其他参数:

http://example.com/crossdomain.xml/%20is%20not%20available.%20Go%20to%20www.otherpage.com

我看到apache的默认404页面,其内容是注入到我的自定义404页面,如下图所示

enter image description here

如何设置apache来处理这个问题?

1 个答案:

答案 0 :(得分:0)

您需要在Apache conf文件中设置自定义404:

ErrorDocument 404 /custom_404.html

参考:https://bz.apache.org/bugzilla/show_bug.cgi?id=59772