永发信息网

网站漏洞扫描发现“same site scripting”漏洞,要如何解决?

答案:2  悬赏:70  手机版
解决时间 2021-02-18 14:12
网站漏洞扫描发现有个Same site scripting漏洞,详细报告如下:请帮忙看一下是什么问题?应该怎么解决?谢谢~
Details
Host: localhost.example.com resolves to 127.0.0.1
Description
Tavis Ormandy reported a common DNS misconfiguration that can result in a minor security issue with web applications.
"It's a common and sensible practice to install records of the form "localhost. IN A 127.0.0.1" into nameserver
configurations, bizarrely however, administrators often mistakenly drop the trailing dot, introducing an interesting variation
of Cross-Site Scripting (XSS) I call Same-Site Scripting. The missing dot indicates that the record is not fully qualified,
and thus queries of the form "localhost.example.com" are resolved. While superficially this may appear to be harmless, it
does in fact allow an attacker to cheat the RFC2109 (HTTP State Management Mechanism) same origin restrictions, and
therefore hijack state management data."
Recommendation
It is advised that non-FQ localhost entries be removed from nameserver configurations for domains that host websites
that rely on HTTP state management.
最佳答案
Solution : Disable this script. 这一行说的很清楚了,解决方案就是禁止此脚本。 但是根据search.php来看,这貌似是个搜索页,如果禁用的话对功能有影响。所以如果你编码能力不错的话就在页面中添加一些代码,过滤掉<、/之类的跨站利用字符。
全部回答
我。。知。。道 加。。我。。私。。聊
我要举报
如以上问答信息为低俗、色情、不良、暴力、侵权、涉及违法等信息,可以点下面链接进行举报!
大家都在看
哈三中凡奇学校、哈三中网校是假冒哈三中的吗
一男生对女生说胃疼是什么意思?
感觉自己好迷茫,很明白一些道理,人生应该活
龙门县羽毛球协会这个地址在什么地方,我要处
找画师画小说封面要多少钱?
细菌外毒素是一类蛋白质,能刺激宿主产生免疫
海安县西场镇壮志幼儿园这个地址在什么地方,
剑网三,纯阳和少林哪个职业好点,我这俩角色
风声鹤唳用最后一个字接成语
酒店的员工宿舍不是随便住几天都可以吗 为什
大连交大软件学院双专业的情况!!!
衡水远业电子科技有限公司我想知道这个在什么
苹果手机 联系人突然清空了,怎么恢复?
迂腐的,不爱活动的知识分子是指老( )
阴阳师土蜘蛛怎么打 土蜘蛛阵容搭配攻略
推荐资讯
【罗荣恒】下列为创建新中国作出贡献的元帅中
新居缘宾馆在什么地方啊,我要过去处理事情
21和28的最大公倍数,16和28,32和24,27和54
英语中喜欢的单三形式是什么?
威海齐全木工机械有限公司我想知道这个在什么
已知sin(3π/2+α)=1/3,则cos(π-2α)=?
别人说你养狗三天,它记住你三年,你怎么回应他
小米4如何设置微信QQ锁屏时别人发的信息会在
RIO锐澳鸡尾酒怎么样去调制鸡尾酒?
伪装成八路军的鬼子,小伙子一眼看穿是什么抗
linux deepin安装完后,怎么进入linux系统,选
汇通从晋江到温州要多久
正方形一边上任一点到这个正方形两条对角线的
阴历怎么看 ?