关闭

AppScan修复漏洞:启用不安全的HTTP方法

发表于:2015-2-09 11:31

字体: | 上一篇 | 下一篇 | 我要投稿

 作者:不再孤单    来源:51Testing软件测试网采编

  主要节点配置:
  [options]
  UseAllowVerbs=0  //禁用模式
  [AllowVerbs]   //禁用某些危险请求
  DELETE
  SEARCH
  COPY
  MOVE
  PROPFIND
  PROPPATCH
  MKCOL
  LOCK
  UNLOCK
  PUT
  TRACE
  上述配置中访问路径中包含中文字符则会异常,需修改节点:
  AllowHighBitCharacters=1
  说明:此选项设置为 0。如果将此选项设置为 0,则 URLScan 拒绝任何包含非 ASCII 字符的请求。这样可以防止某些类型的攻击,但同时可能也会禁止对某些合法文件的请求,如带有非英文名的文件。
  配置文件修改完成,保存后重启iis,在cmd命令中输入:iisreset
  重启完成,测试:
  使用火狐插件 poster,选择options项,访问网站,即可看到打开页面异常。 至此修复完成。
  此文章谨以此提供给还受Appscan扫描漏洞而找不到修复方案的同学们。
  欢迎大家踊跃讨论并指出不足或错误的地方,一定及时改进。
22/2<12
《2023软件测试行业现状调查报告》独家发布~

关注51Testing

联系我们

快捷面板 站点地图 联系我们 广告服务 关于我们 站长统计 发展历程

法律顾问:上海兰迪律师事务所 项棋律师
版权所有 上海博为峰软件技术股份有限公司 Copyright©51testing.com 2003-2024
投诉及意见反馈:webmaster@51testing.com; 业务联系:service@51testing.com 021-64471599-8017

沪ICP备05003035号

沪公网安备 31010102002173号