文章目录

  • 1、检测到目标X-Content-Type-Options响应头缺失
  • 2、检测到目标X-XSS-Protection响应头缺失
  • 3、检测到目标Content-Security-Policy响应头缺失
  • 4、检测到目标Referrer-Policy响应头缺失
  • 5、检测到目标X-Permitted-Cross-Domain-Policies响应头缺失
  • 6、检测到目标X-Download-Options响应头缺失
  • 7、点击劫持:X-Frame-Options未配置

1、检测到目标X-Content-Type-Options响应头缺失

X-Content-Type-Options HTTP 消息头相当于一个提示标志,被服务器用来提示客户端一定要遵循在 Content-Type 首部中对 MIME 类型 的设定,而不能对其进行修改。这就禁用了客户端的 MIME 类型嗅探行为,换句话说,也就是意味着网站管理员确定自己的设置没有问题。 X-Content-Type-Options响应头的缺失使得目标URL更易遭受跨站脚本攻击。

location / {add_header X-Content-Type-Options nosniff;
}

2、检测到目标X-XSS-Protection响应头缺失

HTTP X-XSS-Protection 响应头是 Internet Explorer,Chrome 和 Safari 的一个特性,当检测到跨站脚本攻击 (XSS)时,浏览器将停止加载页面。 X-XSS-Protection响应头的缺失使得目标URL更易遭受跨站脚本攻击。

location / {add_header X-XSS-Protection 1;
}

3、检测到目标Content-Security-Policy响应头缺失

HTTP 响应头Content-Security-Policy允许站点管理者控制用户代理能够为指定的页面加载哪些资源。除了少数例外情况,设置的政策主要涉及指定服务器的源和脚本结束点。 Content-Security-Policy响应头的缺失使得目标URL更易遭受跨站脚本攻击。

location / {add_header Content-Security-Policy "default-src 'self'; style-src * 'unsafe-inline'; img-src * data:; object-src 'self'; script-src * 'unsafe-eval' 'unsafe-inline'; font-src * data:; worker-src * blob:;";
}

4、检测到目标Referrer-Policy响应头缺失

Web 服务器对于 HTTP 请求的响应头中缺少 Referrer-Policy,这将导致浏览器提供的安全特性失效。 当用户在浏览器上点击一个链接时,会产生一个 HTTP 请求,用于获取新的页面内容,而在该请求的报头中,会包含一个 Referrer,用以指定该请求是从哪个页面跳转页来的,常被用于分析用户来源等信息。但是也成为了一个不安全的因素,所以就有了 Referrer-Policy,用于过滤 Referrer 报头内容,其可选的项有: no-referrer no-referrer-when-downgrade origin origin-when-cross-origin same-origin strict-origin strict-origin-when-cross-origin unsafe-url 漏洞危害: Web 服务器对于 HTTP 请求的响应头中缺少 Referrer-Policy,这将导致浏览器提供的安全特性失效,更容易遭受 Web 前端黑客攻击的影响。

location / {add_header Referrer-Policy value;
}

5、检测到目标X-Permitted-Cross-Domain-Policies响应头缺失

Web 服务器对于 HTTP 请求的响应头中缺少 X-Permitted-Cross-Domain-Policies,这将导致浏览器提供的安全特性失效。 当一些在线的 Web Flash 需要加载其他域的内容时,很多 Web 会通过设置一个 crossdomain.xml 文件的方式来控制其跨域方式。很有可能有些开发者并没有修改 crossdomain.xml 文件的权限,但是又有和跨域的 Flash 共享数据的需求,这时候可以通过设置 X-Permitted-Cross-Domain-Policies 头的方式来替代 crossdomain.xml 文件,其可选的值有: none master-only by-content-type by-ftp-filename all 漏洞危害: Web 服务器对于 HTTP 请求的响应头中缺少 X-Permitted-Cross-Domain-Policies,这将导致浏览器提供的安全特性失效,更容易遭受 Web 前端黑客攻击的影响。

location / {add_header X-Permitted-Cross-Domain-Policies value;
}

6、检测到目标X-Download-Options响应头缺失

Web 服务器对于 HTTP 请求的响应头中缺少 X-Download-Options,这将导致浏览器提供的安全特性失效。 漏洞危害: Web 服务器对于 HTTP 请求的响应头中缺少 X-Download-Options,这将导致浏览器提供的安全特性失效,更容易遭受 Web 前端黑客攻击的影响。

location / {add_header X-Download-Options value;
}

7、点击劫持:X-Frame-Options未配置

点击劫持(ClickJacking)是一种视觉上的欺骗手段。攻击者使用一个透明的、不可见的iframe,覆盖在一个网页上,然后诱使用户在该网页上进行操作,此时用户将在不知情的情况下点击透明的iframe页面。通过调整iframe页面的位置,可以诱使用户恰好点击在iframe页面的一些功能性按钮上。 HTTP 响应头信息中的X-Frame-Options,可以指示浏览器是否应该加载一个 iframe 中的页面。如果服务器响应头信息中没有X-Frame-Options,则该网站存在ClickJacking攻击风险。网站可以通过设置 X-Frame-Options 阻止站点内的页面被其他页面嵌入从而防止点击劫持。

location / {add_header X-Frame-Options SAMEORIGIN;
}

绿盟WEB服务扫描漏洞处理相关推荐

  1. 绿盟漏扫系统漏洞及修复方案

    绿盟漏扫系统漏洞及修复方案 漏洞1 详细描述: 1.X-Content-Type-Options HTTP 消息头相当于一个提示标志,被服务器用来提示客户端一定要遵循在 Content-Type 首部 ...

  2. 绿盟安全事件响应观察漏洞频繁爆发

    漏洞频繁爆发 系统或应用的安全疏漏.安全人员对利用方式的公开.黑客对 PoC 恶意散播等均有可能导致 0day 漏洞的爆发.2019 年,绿盟科技监测到网络上出现较多的 0day 漏洞公开信息,根据众 ...

  3. 绿盟web应用防火墙(主机版)中国教育和科研计算机网,绿盟远程安全评估系统NSFOCUS RSAS...

    每年都有数以千计的网络安全漏洞被发现和公布,加上攻击者手段的不断变化,网络安全状况也在随着安全漏洞的增加变得日益严峻.事实证明,99%的攻击事件都利用了未修补的漏洞,使得许多已经部署了防火墙.入侵检测 ...

  4. 绿盟WEB防火墙(waf)规则编写

    一.自定义规则编写 1.主要变量 2.12个变量 URI--------------------http://10.67.8.118:8889/abc/shell.php URI-path------ ...

  5. 绿盟web应用防火墙(waf)导入证书提示无效

    问题现象: 解决方案:重新处理证书文件 1.用记事本打开公钥证书文件(包含 中级根证书/ 不包含 中级根证书) 2.用记事本打开私钥证书文件 3.用任意浏览器打开合成证书文件的地址 示例:https: ...

  6. Python 绿盟远程安全评估系统(RSAS)漏洞跟踪表导出工具

    更新 2019年4月3日,最后一次更新了,改不动了,一点备注都没有,这代码自己都看不懂了. 新增了自定义模板和导出的数据,不仅能满足大佬们,公司使用也是没什么问题的. GitHub源码: https: ...

  7. 绿盟rsasnx3_铭冠网安绿盟RSASNX3-S远程安全评估系统 V6.0(NSFOCUS RSAS V6.0)

    原标题:铭冠网安绿盟RSASNX3-S远程安全评估系统 V6.0(NSFOCUS RSAS V6.0) 引擎模块(RSNX3-S-C-NDE-01):RSAS NX3-S-C引擎模块-1U,标准配置提 ...

  8. 绿盟rsasnx3_绿盟RSASNX3-S远程安全评估系统V6.0

    引擎模块(RSNX3-S-C-NDE-01):RSAS NX3-S-C引擎模块-1U,标准配置提供1路授权扫描端口 方案概述 绿盟远程安全评估系统RSAS(Remote Security Assess ...

  9. 常用Web安全扫描工具合集

    初入门时,喜欢将目标站点直接丢扫描器,慢慢等扫描结果,极度依赖Web扫描器:而有一些漏洞高手,善于运用运用各种工具但并不依赖工具,经常可以找到扫描工具发现不了的漏洞. 一款好用的Web扫描器对于白帽子 ...

  10. 主动扫描-Nmap-端口、系统、服务扫描

    目录 一.使用Nmap进行端口扫描 1.关于端口的介绍 ① 个数 ② 作用 ③ 分类 2.Nmap中的各种端口扫描技术 ① SYN扫描 ② Connect扫描 ③ UDP扫描 ④ 端口扫描范围的确定 ...

最新文章

  1. 由于获得较好的处理机资源,因此将之前的数据整合到一起。
  2. Codeforces Round #155 (Div. 2)
  3. oracle 10g
  4. Javascript类型转换的规则
  5. .NET Core 2.0 单元测试中初识 IOptionsMonitoramp;lt;Tamp;gt;
  6. Redis高效性探索--管道
  7. viewBox视图缩放(1)
  8. 手动标记用例状态_【自动化接口用例】从 1 到 1000 过程中的实践和思考
  9. 一个前端的入行故事,零基础,2个月自学入门前端,半年从外包进淘宝
  10. 面试官:谈谈MySQL的limit用法、逻辑分页和物理分页
  11. Android Support Annotations
  12. VB6.0如何使用正则表达式
  13. 阶段3 2.Spring_05.基于XML的IOC的案例1_4 注解IOC案例-把自己编写的类使用注解配置...
  14. 自然语言处理中的词袋模型
  15. 第09课:一网打尽神经序列模型之 RNN 及其变种 LSTM、GRU
  16. 一万年太久只争朝夕:从灯泡的寿命谈截尾样本的基础知识
  17. [李景山php] web 安全资料篇
  18. 中国研制成功人工智能探地雷达 可为地下空间做“体检”
  19. RK3399 Android7.1修改系统默认壁纸
  20. EasyNVS摄像机公网全终端无插件网页摄像机直播管理服务运行出现“请求服务不存在或已停止”...

热门文章

  1. 联想微型计算机设置键盘开机,联想台式机怎么样设置键盘开机
  2. 一键清除苹果锁屏密码_Aiseesoft iPhone Unlocker下载-苹果设备解锁工具 v1.0.22 官方版...
  3. PMP试题 | 每日一练,快速提分 8.5
  4. 高等数学上下册及习题解析(同济第七版)
  5. eclipse安装教程 以及汉化包安装
  6. cxp文件查看 欧姆龙_欧姆龙PLC CXP编程软件外文手册
  7. Kali linux 渗透测试(五)——渗透WPS攻击
  8. JVM内存模型和java内存模型
  9. vmware workstation14永久激活密钥分享
  10. Java指令编译java文件