目标URL启用了不安全的HTTP方法

修复中危web项目漏洞(目标URL启用了不安全的HTTP方法)

漏洞名 :目标URL启用了不安全的HTTP方法

等级: 中危

漏洞位置: PUT DELETE

描述: Web服务器配置为允许使用危险的HTTP方法,如PUT、MOVE、COPY、DELETE、PROPFIND、SEARCH、MKCOL、LOCK、UNLOCK、PROPPATCH,该配置可能允许未授权的用户对Web服务器进行敏感操作。

修复建议:如果服务器不需要支持WebDAV请禁用WebDAV,或禁用掉不安全的HTTP方法

修复方法:在项目的web.xml配置中,增加如下代码:

java 复制代码
	<security-constraint>
		<web-resource-collection>
			<web-resource-name>Kosn2</web-resource-name>
			<url-pattern>/*</url-pattern>
			<http-method>PUT</http-method>
			<http-method>DELETE</http-method>
			<http-method>HEAD</http-method>
			<http-method>OPTIONS</http-method>
			<http-method>TRACE</http-method>
			<http-method>PATCH</http-method>
		</web-resource-collection>
		<auth-constraint></auth-constraint>
	</security-constraint>
相关推荐
杜大哥1 分钟前
电脑:如何解决电脑网络IP地址冲突?
网络协议·tcp/ip·电脑
cui_win8 分钟前
HTTP协议:常见状态码(400/500 系列)
网络·网络协议·http
清涧游19 分钟前
第九章-NOP团队dmz-A
笔记·学习·安全
上海云盾安全满满32 分钟前
入侵检测系统如何保障网络安全
网络·安全·web安全
Hermit_小新33 分钟前
博灵语音通知终端:用声音重构工业现场的“安全防线”
安全·重构
Hotlogin41 分钟前
多账号业务的数据安全体系构建:从浏览器指纹到环境隔离的系统级方案
运维·安全
上海云盾-小余1 小时前
零信任时代:WAF 从边界防护到微隔离的架构跃迁
安全·web安全·网络安全·架构·安全威胁分析·ddos
2501_915921431 小时前
混合开发应用安全方案,在多技术栈融合下构建可持续、可回滚的保护体系
android·安全·ios·小程序·uni-app·iphone·webview
UNbuff_01 小时前
pikachu 通关教程
安全·web安全
闲人编程1 小时前
网络安全基础与常见攻击防护
网络·安全·web安全·攻击·codecapsule·攻击防护