目标URL启用了不安全的HTTP方法

修复中危web项目漏洞(目标URL启用了不安全的HTTP方法)

漏洞名 :目标URL启用了不安全的HTTP方法

等级: 中危

漏洞位置: PUT DELETE

描述: Web服务器配置为允许使用危险的HTTP方法,如PUT、MOVE、COPY、DELETE、PROPFIND、SEARCH、MKCOL、LOCK、UNLOCK、PROPPATCH,该配置可能允许未授权的用户对Web服务器进行敏感操作。

修复建议:如果服务器不需要支持WebDAV请禁用WebDAV,或禁用掉不安全的HTTP方法

修复方法:在项目的web.xml配置中,增加如下代码:

java 复制代码
	<security-constraint>
		<web-resource-collection>
			<web-resource-name>Kosn2</web-resource-name>
			<url-pattern>/*</url-pattern>
			<http-method>PUT</http-method>
			<http-method>DELETE</http-method>
			<http-method>HEAD</http-method>
			<http-method>OPTIONS</http-method>
			<http-method>TRACE</http-method>
			<http-method>PATCH</http-method>
		</web-resource-collection>
		<auth-constraint></auth-constraint>
	</security-constraint>
相关推荐
思慕很大很大4 小时前
Web安全:从“来源校验”到“CSRF Token”的演进
安全·浏览器
成空的梦想5 小时前
ZLibrary反爬机制实战分析的技术文章大纲
网络协议·https·ssl
Old Uncle Tom6 小时前
OpenClaw 的安全分析
网络·安全
牢七7 小时前
jfinal_cms-v5.1.0 审计前缀
安全
骥龙7 小时前
第五篇:运行时安全——Docker沙箱与命令审批机制
安全·docker·容器
上海云盾-小余7 小时前
零信任安全落地实战:企业如何构建无边界可信访问体系
网络·安全·web安全·架构
不做菜鸟的网工7 小时前
H3C IPv6 over IPv4隧道实验
网络协议
23.7 小时前
【网络】TCP与HTTP:网络通信的核心机制解析
网络·tcp/ip·http
谪星·阿凯7 小时前
从入门到拿Flag:XXE漏洞全解析
安全·web安全·网络安全
独自破碎E7 小时前
【面试真题拆解】5秒内限10次HTTP接口访问,结合数据结构和算法说说你的思路
数据结构·http·面试