You cannot see this page without javascript.

진주성 블로그 방문하기

보안 불필요한 HTTP Method 차단

2019.04.01 19:52

구피천사 조회 수:1168

CMD창에 

telnet ip주소 port ( telnet 10.10.10.10 8080) 을 치면 cmd창이 깜박이는 커서가 나온다.

 

OPTIONS / HTTP/1.0

엔터 2번

 

을 입력하면 허용되어 있는 METHOD 리스트가 나옵니다.

 

 

Apache 에서 차단 httpd.conf 에서

 

TraceEnable off 로 설정

 

<Directory />

     <LimitExcept GET POST>

     Order allow, deny

     Deny from all

     </LimitExcept>

</Directory>

 

or

 

<Directory />

     <Limit GET POST>

     Order deny, allow

     Allow from all

     </Limit>

</Directory>

 

 

 

Tomcat, WEBLOGIC등

메소드를 차단하기 위해서는 ./tomcat/conf/web.xml ./WEB-INF/web.xml 에 아래 코드를 추가한다.

 

<security-constraint>
        <display-name>Forbidden</display-name>
        <web-resource-collection>
            <web-resource-name>Forbidden</web-resource-name>
            <url-pattern>/*</url-pattern>
            <http-method>PUT</http-method>
            <http-method>HEAD</http-method>
            <http-method>DELETE</http-method>
            <http-method>TRACE</http-method>
            <http-method>OPTIONS</http-method>
        </web-resource-collection>
        <auth-constraint />
    </security-constraint>
 

OPTIONS / HTTP/1.0

실행하면

 

HTTP/1.1 403 Forbidden 이뜬다. 혹은 에러페이지 뜸

 

 

번호 제목 날짜 조회 수
50 개인정보 피해방지 10계명 2017.12.29 154
49 포트스켄 2017.11.01 148
48 OS 별 shutdown 명령어 2017.08.23 146
47 접근통제 참조모델 2017.11.07 143
46 시만텍 ssr 백업 file 2017.08.23 141
45 어플리케이션 보안 file 2017.11.01 133
44 Ftp passive mode file 2017.08.24 132
43 DNS (Domain Name Service) file 2017.11.01 129
42 Ipsec for windows file 2017.08.23 126
41 winscp for windows file 2017.09.13 118
40 쉘쇼크(Shellshock) 2017.11.07 116
39 windows_2008_security_guide.pdf file 2017.08.25 116
38 /etc/xinetd.conf 설정 값 2017.11.09 114
37 vsphere admin 문서 자료 file 2017.09.09 114
36 디지털 컨텐츠 보호 2017.11.01 113
진주성 블로그 방문하기
CLOSE