百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术资源 > 正文

Httpoxy漏洞分析(https漏洞)

off999 2025-04-05 21:35 22 浏览 0 评论

摘要:7月19日凌晨,Httpoxy漏洞被曝出。青藤云安全第一时间深入分析、检测了此漏洞,发现虽然该漏洞能够劫持CGI环境变量HTTP_PROXY变量,但要达到其利用场景条件比较难,因此危害程度有限。

0x00漏洞介绍

昨天凌晨爆出的Httpoxy漏洞,是一个针对在CGI(RFC3875)或类似CGI上运行程序的漏洞,它可以将请求中的Header,加上HTTP_前缀,注册为环境变量来使用,Header中的Proxy字段的内容直接变成程序的“HTTP_PROXY”环境变量。(“HTTP_PROXY”是一个配置代理是常见的环境变量。)从而导致HTTP_PROXY被污染。

0x01漏洞测试

1. Apache环境

1)在 /var/www/cgi-bin/ 目录下创建一个qtsec.cgi,并写入以下代码:

#!/bin/sh

echo "Content-Type:text/plan"

echo ""

echo "HTTP_PROXY='$HTTP_PROXY'"

并对文件授权 # chmod +x qtsec.cgi

2)请求qtsec.cgi

curl -H "Proxy: QINGTENG"http://your-server-ip/cgi-bin/qtsec.cgi


若返回HTTP_PROXY=’QINGTENG’ 则证明存在漏洞

若返回 HTTP_PROXY=’

’ 则证明不存在漏洞

2. Nginx php-fpm环境

1)在 /nginx/html/ 目录下创建httpoxy.php,并写入以下代码:

<?php

$http_proxy = getenv("HTTP_PROXY");

echo $http_proxy;

?>


2)请求httpoxy.php

curl -H "Proxy: QINGTENG" http://your-server-ip/httpoxy.php


若返回 HTTP_PROXY=’QINGTENG’ 则证明存在漏洞

若返回 HTTP_PROXY=’’ 则证明不存在漏洞

0x02漏洞影响

LanguageEnvironmentHTTP_CLIENT
PHPphp-fpmmod_phpGuzzle 4+Artax
Pythonwsgiref.handlers.CGIHandlertwisted.web.twcgi.CGIScriptrequests
GOnet/http/cginet/http

PHP

- 这个漏洞影响取决于特定应用程序代码和调用的PHP库,但是问题普遍存在。

- 使用任意一个存在漏洞的库来处理用户请求,都是可被利用的。

- 如果调用了存在漏洞的PHP库,那么任意的PHP版本都将被影响。

Python

- Python代码只有部署在CGI下运行才是存在漏洞的,通常情况下,有问题的代码都用CGI处理程序,例如,
wsgiref.handlers.CGIHandler(大多数人使用的都是WSGI或FastCGI的,这两者都没有受到httpoxy的影响。)

- 存在漏洞的requests 库版本,将会直接信任并使用os.environ['HTTP_PROXY']获取的HTTP_PROXY,不会检查是否在使用CGI。

GO

- GO语言的代码只有部署在CGI下运行才会存在漏洞,通常情况下,大多数存在漏洞 的代码都是调用net/http/cgi 这个包。

除此之外还有如下及没有列举的程序存在Httpoxy漏洞隐患:

HHVM

Apache Tomcat Servers

Disro–RHEL and CentOS andothers.

总结一下,所有以CGI形式运行的程序并且程序代码在对外通信,就会存在httpoxy漏洞。

0x03漏洞修复

1. Nginx/FastCGI

使用以下配置阻止请求头传给PHP-fpm,PHP-PM等等。

在 /nginx/nginx.conf 文件中将http_proxy 写入配置,如下

fastcgi_param HTTP_PROXY

"";

在FastCGI的配置中,PHP是存在漏洞的,但是其他多数语言使用Nginx FastCGI都不在这个问题。

2. Apache

可以使用mod_headers来修复这个漏洞,阻止请求头中"Proxy:"字段。

在 /httpd/conf/http.conf 中,添加以下内容:

RequestHeader unset Proxy early

3. PHP

在代码中加入对sapi的判断,除非是cli模式,否则永远不要相信http_proxy环境变量。代码参考如下:

<?php

if (php_sapi_name() == 'cli' &&getenv('HTTP_PROXY')) {

//只有CLI模式下, HTTP_PROXY环境变量才是可控的

}

4. HAProxy

脱离头部请求处理:

http-requestdel-header Proxy

5. Varnish

对于varnish的处理:

subvcl_recv {

[...]

unsetreq.http.proxy;

[...]

}

6. OpenBSD relayd

对于relayd,删除头部并加上过滤器:

httpprotocol httpfilter {

match request header remove "Proxy"

}


0x04总结

1. 避免将CGI的数据作为真实的环境变量来处理。

2. 任何CGI中的数据都是不可信的。


0x05引用

https://httpoxy.org/

https://github.com/httpoxy

https://access.redhat.com/security/vulnerabilities/httpoxy

更多信息请关注微信公众号:qingtengyun

相关推荐

编写更多 pythonic 代码(十三)——Python类型检查

一、概述在本文中,您将了解Python类型检查。传统上,类型由Python解释器以灵活但隐式的方式处理。最新版本的Python允许您指定显式类型提示,这些提示可由不同的工具使用,以帮助您更...

[827]ScalersTalk成长会Python小组第11周学习笔记

Scalers点评:在2015年,ScalersTalk成长会完成Python小组完成了《Python核心编程》第1轮的学习。到2016年,我们开始第二轮的学习,并且将重点放在章节的习题上。Pytho...

用 Python 画一颗会跳动的爱心:代码里的浪漫仪式感

在编程的世界里,代码不仅是逻辑的组合,也能成为表达情感的载体。今天我们就来聊聊如何用Python绘制一颗「会跳动的爱心」,让技术宅也能用代码传递浪漫。无论是写给爱人、朋友,还是单纯记录编程乐趣,这...

Python面向对象编程(OOP)实践教程

一、OOP理论基础1.面向对象编程概述面向对象编程(Object-OrientedProgramming,OOP)是一种编程范式,它使用"对象"来设计应用程序和软件。OOP的核心...

如何在 Python 中制作 GIF(python做gif)

在数据分析中使用GIF并发现其严肃的一面照片由GregRakozy在Unsplash上拍摄感谢社交媒体,您可能已经对GIF非常熟悉。在短短的几帧中,他们传达了非常具体的反应,只有图片才能传达...

Python用内置模块来构建REST服务、RPC服务

1写在前面和小伙伴们分享一些Python网络编程的一些笔记,博文为《PythonCookbook》读书后笔记整理博文涉及内容包括:TCP/UDP服务构建不使用框架创建一个REST风格的HTTP...

第七章:Python面向对象编程(python面向对象六大原则)

7.1类与对象基础7.1.1理论知识面向对象编程(OOP)是一种编程范式,它将数据(属性)和操作数据的函数(方法)封装在一起,形成一个称为类(Class)的结构。类是对象(Object)的蓝图,对...

30天学会Python编程:8. Python面向对象编程

8.1OOP基础概念8.1.1面向对象三大特性8.1.2类与对象关系核心概念:类(Class):对象的蓝图/模板对象(Object):类的具体实例属性(Attribute):对象的状态/数据方法...

RPython GC 对象分配速度大揭秘(废土种田,分配的对象超给力)

最近,对RPythonGC的对象分配速度产生了浓厚的兴趣。于是编写了一个小型的RPython基准测试程序,试图探究它对象分配的大致速度。初步测试与问题发现最初的设想是通过一个紧密循环来分配实...

30天学会Python编程:2. Python基础语法结构

2.1代码结构与缩进规则定义与原理Python使用缩进作为代码块的分界符,这是Python最显著的特征之一。不同于其他语言使用大括号{},Python强制使用缩进来表示代码层次结构。特性与规范缩进量...

Python 类和方法(python类的方法与普通的方法)

Python类和方法Python类创建、属性和方法具体是如何体现的,代码中如何设计,请继续看下去。蟒蛇类解释在Python中使用OOP?什么是Python类?Python类创建Pyt...

动态类型是如何一步步拖慢你的python程序的

杂谈人人都知道python慢,这都变成了人尽皆知的事情了,但你知道具体是什么拖慢了python的运行吗?动态类型肯定要算一个!动态类型,能够提高开发效率,能够让我们更加专注逻辑开发,使得编程更加灵活。...

用Python让图表动起来,居然这么简单

我好像看到这个emoji:动起来了!编译:佑铭参考:https://towardsdatascience.com/how-to-create-animated-graphs-in-python-bb6...

Python类型提示工程实践:提升代码质量的静态验证方案

根据GitHub年度开发者调查报告,采用类型提示的Python项目维护成本降低42%,代码审查效率提升35%。本文通过9个生产案例,解析类型系统在工程实践中的应用,覆盖API设计、数据校验、IDE辅助...

Python:深度剖析实例方法、类方法和静态方法的区别

在Python中,类方法(classmethod)、实例方法(instancemethod)和静态方法(staticmethod)是三种不同类型的函数,它们在使用方式和功能上有一些重要的区别。理...

取消回复欢迎 发表评论: