Điểm:0

Tiêm tiêu đề máy chủ trong phòng thí nghiệm thử nghiệm

lá cờ de

Cố gắng xem liệu một máy chủ (trong phòng thí nghiệm thử nghiệm) có dễ bị tiêm tiêu đề máy chủ hay không. Trong kịch bản thứ hai khi tôi chèn tiêu đề Máy chủ là "www.cow.com", vẫn nhận được 302 Đã tìm thấy. Điều này có nghĩa là điều này dễ bị tiêm máy chủ? Nếu không, tôi có thấy 404 không tìm thấy không?

Cảnh 1:

kali01:~$ curl -v http://10.10.10.10/login.html

* Đang thử 10.10.10.10:80...

* Bộ TCP_NODELAY

* Đã kết nối với cổng 10.10.10.10 (10.10.10.10) 80 (#0)

> NHẬN /login.html HTTP/1.1

> Máy chủ: 10.10.10.10

> Tác nhân người dùng: curl/7.67.0

> Chấp nhận: */*

>

* Đánh dấu gói là không hỗ trợ đa dụng

< HTTP/1.1 302 Đã tìm thấy

< Vị trí: https://10.10.10.10:443/login.html

< Kết nối: đóng

< Strict-Transport-Security: max-age=15552000, tải trước

< Tùy chọn khung X: TỪ CHỐI

< Độ dài nội dung: 0
  1. Tình huống 2:

Khi tiêu đề máy chủ www.cow.com được chèn vào, tôi vẫn nhận được 302 Đã tìm thấy.

kali01:~$ curl -H "Host:www.cow.com" -v http://10.10.10.10/login.html

* Đang thử 10.10.10.10:80...

* Bộ TCP_NODELAY

* Đã kết nối với cổng 10.10.10.10 (10.10.10.10) 80 (#0)

> NHẬN /login.html HTTP/1.1

> Máy chủ: www.cow.com

> Tác nhân người dùng: curl/7.67.0

> Chấp nhận: */*

>

* Đánh dấu gói là không hỗ trợ đa dụng

< HTTP/1.1 302 Đã tìm thấy

< Vị trí: https://www.cow.com:443/login.html

< Kết nối: đóng

< Strict-Transport-Security: max-age=15552000, tải trước

< Tùy chọn khung X: TỪ CHỐI

< Độ dài nội dung: 0

<

* Đóng kết nối 0
Michael Hampton avatar
lá cờ cz
Nó chuyển hướng đến ứng dụng web phải không?
Pamelaxyz avatar
lá cờ de
Vâng, từ đầu ra curl nó nói như vậy. Nhưng khi tôi dán https://www.cow.com:443/login.html đó vào, tôi không thể mở một trang web trên trình duyệt. Tôi chắc chắn rằng tôi đang thiếu thứ gì đó hoặc đầu ra cuộn tròn của việc chuyển hướng có đủ để một trang web dễ bị tấn công không?
Michael Hampton avatar
lá cờ cz
Có, đầu ra curl đủ để chứng minh sự cố.
lá cờ ph
Điều gì xảy ra nếu bạn có `curl` kết nối qua https thay vì http đơn giản?
Pamelaxyz avatar
lá cờ de
với https mình thấy vẫn 200 ok. kali01:~$ curl -H "Host:www.crm.com" -v https://10.10.10.10/login.html -k <......> > NHẬN /login.html HTTP/1.1 > Máy chủ: www.crm.com > Tác nhân người dùng: curl/7.67.0 > Chấp nhận: */* > * Đánh dấu gói là không hỗ trợ đa dụng

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.