前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >安恒紧急预警:httpoxy 远程代理感染漏洞

安恒紧急预警:httpoxy 远程代理感染漏洞

作者头像
安恒信息
发布2018-04-11 10:36:27
8510
发布2018-04-11 10:36:27
举报
文章被收录于专栏:安恒信息安恒信息

漏洞描述

近日,爆出httpoxy漏洞,该漏洞主要存在于apache等组件中,原理是将HTTP头部的Proxy字段名变换为“HTTP_PROXY”,Value值不变,并传递给对应的CGI来执行。如果CGI或者脚本中使用对外请求的组件依赖的是“HTTP_PROXY”这个环境变量,那就可能被污染,并导致相关数据被牵引至入侵者设定的代理服务器从而引发泄露。

影响范围

此漏洞将会使受到影响的web服务器代理配置遭到污染,引发数据被监听的后果。但根据目前的情况来看,需要结合用户真实环境对Proxy 环境变量的调用来确定危害的等级,如果用户仅仅是用来做简单的代理请求,那么会发生敏感信息泄露。

目前漏洞有以下几种利用方式:

  • 根据应用代码对HTTP_PROXY环境变量的引用范围
  • 目前互联网中已经有新的利用方式,如结合其它远程命令执行漏洞对服务器的代理配置进行攻击,更多的利用方式还请及时关注

官方问题版本及修复方案

1、目前REDHAT官网已经给出此漏洞的修复建议,可参考此站点对漏洞进行修复:

https://access.redhat.com/security/vulnerabilities/httpoxy

2、修改相关代码严格过滤服务器对外请求

3、安恒风暴中心玄武盾最新策略已经支持此漏洞的防御,同时,也可使用明御WEB应用防火墙,已经部署使用的用户需要更新到最新版本的规则

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2016-07-19,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 安恒信息 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档