安全测试用例:检查是否存在不安全的HTTP方法

1、用例描述:检查是否存在不安全的HTTP方法

2、前提条件:Web服务器运行正常

3、测试步骤:

手工构造HTTP报文测试:

a.点击"开始"-"运行",输入cmd并回车,运行cmd.exe

b.输入telnet IP 端口 (其中IP和端口按实际情况填写,用空格隔开,比如:telnet 111.111.111.111 8080)

c.回车

d.在新行中输入如下一行,并回车

OPTIONS / HTTP/1.0

e.检查返回结果中的Allow的方法不包含不安全的方法

返回结果样例:

HTTP/1.1 200 OK

Server: Apache-Coyote/1.1

X-Powered-By: Servlet 2.4; nginx-4.0.5.GA (build: CVSTag=Branch_4_0 date=200231231231)/Tomcat-5.5

Allow: GET, HEAD, POST, PUT, DELETE, TRACE, OPTIONS

Content-Length: 0

Date: Mon, 29 Jun 2032 01:12:17 GMT

Connection: close

备注:

手工测试仅以构造OPTIONS方法为例,如果OPTIONS方法被服务器禁止,请手工构造DELETE、PUT、TRACE、MOVE、COPY等不安全方法报文。

4、预期结果:

不包含不安全的HTTP方法(如DELETE、PUT、TRACE、MOVE、COPY)

相关推荐
金灰12 小时前
一带一路(金砖)--网络安全防护治理赛项
网络·计算机网络·安全·web安全·网络安全·网络攻击模型·安全威胁分析
是喵斯特ya13 小时前
python开发web暴力破解工具(进阶篇 包含验证码识别和token的处理)
开发语言·python·web安全
bleach-13 小时前
应急响应之入侵检测排查——Windows篇—,Windows日志介绍分析
windows·安全·web安全·网络安全·系统安全
合才科技14 小时前
【要闻周报】网络安全与数据合规 12-20
安全·web安全
是喵斯特ya15 小时前
python开发web暴力破解工具(基础篇)
开发语言·python·web安全
旺仔Sec15 小时前
2025年安徽省职业院校技能大赛(高职组)信息安全管理与评估竞赛任务书
web安全·网络安全
小韩博15 小时前
小迪第40天:安全开发-JavaEE应用&SpringBoot框架&JWT身份鉴权&打包部署JAR&WAR
spring boot·安全·web安全·java-ee
前进的李工1 天前
零知识证明:不泄露秘密也能自证
人工智能·web安全·区块链·零知识证明
emma羊羊1 天前
【Yakit渗透利器】
安全·web安全
Bug.ink1 天前
BUUCTF——WEB(3)
web安全·网络安全·buuctf