当前位置: 首页 > news >正文

国际学校网站建设seo标签优化

国际学校网站建设,seo标签优化,怎么制作微信链接,互联网保险行业发展报告目录1.漏洞报告2.漏洞复现3.Nginx 修复3.1 添加请求头3.2 配置origin限制2.3 调整origin限制1.漏洞报告 漏洞名称: CORS 跨域漏洞等级: 中危漏洞证明: Origin从任何域名都可成功访问,未做任何限制。漏洞危害: 因为同源…

目录

    • 1.漏洞报告
    • 2.漏洞复现
    • 3.Nginx 修复
      • 3.1 添加请求头
      • 3.2 配置origin限制
      • 2.3 调整origin限制

1.漏洞报告

  • 漏洞名称: CORS 跨域
  • 漏洞等级: 中危
  • 漏洞证明: Origin从任何域名都可成功访问,未做任何限制。
  • 漏洞危害: 因为同源策略的存在,不同源的客户端脚本不能访问目标站点的资源,如果目标站点并配置不当,没有对请求源的域做严格限制,导致任意源都可以访问时,就能在 CORS 跨域漏洞问题,CORS 漏洞一般用于窃取用户敏感数据,如果用户点击触发了而已页面,就会被盗取数据。
  • 解决建议: 修复方法是合理配置 CORS,判断 Origin 是否合法。具体说就是请求头不要配置 Access-Control-Allow-Origin*null

2.漏洞复现

复现方式为在 Header 中指定 Origin 请求头,看是否可以请求成功。

curl -H 'Origin:http://aaa.bbb' http://10.14.32.138:80

发现确实可以正常请求成功,开始修复。

3.Nginx 修复

3.1 添加请求头

location /myProject/api/ {add_header 'Access-Control-Allow-Origin' 'http://10.14.32.138:80' always;add_header 'Access-Control-Allow-Credentials' 'false'  always;include      proxy_params;proxy_pass   http://localhost:8081/;access_log   /tmp/httplogs/uat-mobileapi-access.log main;error_log    /tmp/httplogs/uat-mobileapi-error.log;
}

添加完毕,提交复测,发现即使添加了请求头配置,当origin为其他域名时仍能正常访问。

3.2 配置origin限制

进一步通过添加 origin 限制来修复,其他域名访问时,直接返回 403 状态码。

location /myProject/api/ {if ($http_origin !~* "(www.test.com|10.14.32.138)" ) {return 403;}add_header 'Access-Control-Allow-Origin' 'http://10.14.32.138:80' always;add_header 'Access-Control-Allow-Credentials' 'false'  always;include      proxy_params;proxy_pass   http://localhost:8081/;access_log   /tmp/httplogs/uat-mobileapi-access.log main;error_log    /tmp/httplogs/uat-mobileapi-error.log;
}

配置之后,发现虽然跨域请求被限制住了,但是页面上的请求也无法访问了。

排查发现,页面上请求时不会传 Origin 请求头,所以也返回 403 状态码了。

2.3 调整origin限制

需要将 Origin 限制改为 Origin 为空也可以正常访问。

location /myProject/api/ {set $allow_cors 0;# 判断不为空if ($http_origin) {set $allow_cors 1;}# 判断不在白名单内if ($http_origin !~* "(www.test.com|10.14.32.138)" ) {set $allow_cors "${allow_cors}1";}# 判断不为空 且 不在白名单内,返回403if ($allow_cors = "11") {return 403;}add_header 'Access-Control-Allow-Origin' 'http://10.14.32.138:80' always;add_header 'Access-Control-Allow-Credentials' 'false'  always;include      proxy_params;proxy_pass   http://localhost:8081/;access_log   /tmp/httplogs/uat-mobileapi-access.log main;error_log    /tmp/httplogs/uat-mobileapi-error.log;
}

配置之后,复测通过,页面也可以正常访问了。

整理完毕,完结撒花~





参考地址:

1.Nginx配置origin限制跨域请求(应对等保),https://blog.csdn.net/qq_20236937/article/details/128640137

2.Nginx:如果头不存在或错误,则拒绝请求,https://www.it1352.com/1679888.html

3.NGINX实现IF语句里的AND,OR多重判断,https://blog.51cto.com/qiangsh/1967549

http://www.qdjiajiao.com/news/8676.html

相关文章:

  • Wordpress 淘宝客 页面seo优化销售话术
  • 企业网站开发建设委托合同网页搜索优化seo
  • 北京工作室网站建设宁波seo外包推广软件
  • 商城开发网站建设购买域名的网站
  • 扬州外贸网站建设免费域名服务器
  • 用html5做的网站的原代码自主建站
  • 网站排名优化工薪待遇优化网站视频
  • 企业网站制作费做分录谷歌竞价广告
  • 网站ui怎么做的百度登录账号首页
  • 互联网营销师考试网站搜索排名优化
  • erp开发和网站开发营销培训
  • html5导航网站seo基础培训
  • 零基础网站开发设计网络营销ppt课件
  • 做网站的工作记录天津百度推广排名优化
  • 重庆做营销型网站建设公司济南今日头条最新消息
  • 太原做网站排名百度网络营销中心客服电话
  • 建站工具有哪些论坛seo推广优化多少钱
  • 学习建设网站开发app新闻稿范文
  • 桐柏微网站开发公司网站建设
  • 南京建设网站排名云南网络营销公司
  • 网站建设与维护 许宝良 课件淄博百度推广
  • 郑州网站建设 论坛seo网站管理招聘
  • 网站开发功能添加价格列表今天的新闻大事10条
  • 手机百度电脑版入口快速优化排名公司推荐
  • 广州 环保 凡人网站建设热点新闻
  • 网站开发技术教程小程序推广50个方法
  • 网站建设怎么设计更加吸引人软文写作的十大技巧
  • 网页视频下载手机宁波seo关键词如何优化
  • 西安网站开发工程师招聘seo服务包括哪些
  • 个人做网站靠什么盈利百度网址大全下载