百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术资源 > 正文

Httpoxy漏洞分析(https漏洞)

off999 2025-04-05 21:35 36 浏览 0 评论

摘要:7月19日凌晨,Httpoxy漏洞被曝出。青藤云安全第一时间深入分析、检测了此漏洞,发现虽然该漏洞能够劫持CGI环境变量HTTP_PROXY变量,但要达到其利用场景条件比较难,因此危害程度有限。

0x00漏洞介绍

昨天凌晨爆出的Httpoxy漏洞,是一个针对在CGI(RFC3875)或类似CGI上运行程序的漏洞,它可以将请求中的Header,加上HTTP_前缀,注册为环境变量来使用,Header中的Proxy字段的内容直接变成程序的“HTTP_PROXY”环境变量。(“HTTP_PROXY”是一个配置代理是常见的环境变量。)从而导致HTTP_PROXY被污染。

0x01漏洞测试

1. Apache环境

1)在 /var/www/cgi-bin/ 目录下创建一个qtsec.cgi,并写入以下代码:

#!/bin/sh

echo "Content-Type:text/plan"

echo ""

echo "HTTP_PROXY='$HTTP_PROXY'"

并对文件授权 # chmod +x qtsec.cgi

2)请求qtsec.cgi

curl -H "Proxy: QINGTENG"http://your-server-ip/cgi-bin/qtsec.cgi


若返回HTTP_PROXY=’QINGTENG’ 则证明存在漏洞

若返回 HTTP_PROXY=’

’ 则证明不存在漏洞

2. Nginx php-fpm环境

1)在 /nginx/html/ 目录下创建httpoxy.php,并写入以下代码:

<?php

$http_proxy = getenv("HTTP_PROXY");

echo $http_proxy;

?>


2)请求httpoxy.php

curl -H "Proxy: QINGTENG" http://your-server-ip/httpoxy.php


若返回 HTTP_PROXY=’QINGTENG’ 则证明存在漏洞

若返回 HTTP_PROXY=’’ 则证明不存在漏洞

0x02漏洞影响

LanguageEnvironmentHTTP_CLIENT
PHPphp-fpmmod_phpGuzzle 4+Artax
Pythonwsgiref.handlers.CGIHandlertwisted.web.twcgi.CGIScriptrequests
GOnet/http/cginet/http

PHP

- 这个漏洞影响取决于特定应用程序代码和调用的PHP库,但是问题普遍存在。

- 使用任意一个存在漏洞的库来处理用户请求,都是可被利用的。

- 如果调用了存在漏洞的PHP库,那么任意的PHP版本都将被影响。

Python

- Python代码只有部署在CGI下运行才是存在漏洞的,通常情况下,有问题的代码都用CGI处理程序,例如,
wsgiref.handlers.CGIHandler(大多数人使用的都是WSGI或FastCGI的,这两者都没有受到httpoxy的影响。)

- 存在漏洞的requests 库版本,将会直接信任并使用os.environ['HTTP_PROXY']获取的HTTP_PROXY,不会检查是否在使用CGI。

GO

- GO语言的代码只有部署在CGI下运行才会存在漏洞,通常情况下,大多数存在漏洞 的代码都是调用net/http/cgi 这个包。

除此之外还有如下及没有列举的程序存在Httpoxy漏洞隐患:

HHVM

Apache Tomcat Servers

Disro–RHEL and CentOS andothers.

总结一下,所有以CGI形式运行的程序并且程序代码在对外通信,就会存在httpoxy漏洞。

0x03漏洞修复

1. Nginx/FastCGI

使用以下配置阻止请求头传给PHP-fpm,PHP-PM等等。

在 /nginx/nginx.conf 文件中将http_proxy 写入配置,如下

fastcgi_param HTTP_PROXY

"";

在FastCGI的配置中,PHP是存在漏洞的,但是其他多数语言使用Nginx FastCGI都不在这个问题。

2. Apache

可以使用mod_headers来修复这个漏洞,阻止请求头中"Proxy:"字段。

在 /httpd/conf/http.conf 中,添加以下内容:

RequestHeader unset Proxy early

3. PHP

在代码中加入对sapi的判断,除非是cli模式,否则永远不要相信http_proxy环境变量。代码参考如下:

<?php

if (php_sapi_name() == 'cli' &&getenv('HTTP_PROXY')) {

//只有CLI模式下, HTTP_PROXY环境变量才是可控的

}

4. HAProxy

脱离头部请求处理:

http-requestdel-header Proxy

5. Varnish

对于varnish的处理:

subvcl_recv {

[...]

unsetreq.http.proxy;

[...]

}

6. OpenBSD relayd

对于relayd,删除头部并加上过滤器:

httpprotocol httpfilter {

match request header remove "Proxy"

}


0x04总结

1. 避免将CGI的数据作为真实的环境变量来处理。

2. 任何CGI中的数据都是不可信的。


0x05引用

https://httpoxy.org/

https://github.com/httpoxy

https://access.redhat.com/security/vulnerabilities/httpoxy

更多信息请关注微信公众号:qingtengyun

相关推荐

win7系统语言包(w7语言包在哪里)

1.单击桌面左下角的开始菜单,打开“控制面板”。2.在“控制面板”中找到“区域和语言”选项,点击该选项。3.弹出“区域和语言”属性对话框,切换到“管理选项”。4.点击“更改系统区域设置”...

照片恢复软件免费(照片恢复软件免费版)

苹果照片恢复软件是一款专业的免费的数码照片恢复软件,苹果照片恢复软件将成为你恢复丢失照片的最佳助手,它内核采用多种JPEG开发规范进行精确查找,支持多种品牌相机的拍摄格式。有极快的速度,可快速恢复被误...

autocad2012产品密钥(cad2012的产品密钥是什么)

CAD2012产品密钥和序列号序列号:400-45454545钥匙:651D1序列号:356-72378422钥匙:001D1序列号:400-45454545钥匙:001D1序列号:666-6969...

软件误删怎么找回来(软件删掉怎么找回)
  • 软件误删怎么找回来(软件删掉怎么找回)
  • 软件误删怎么找回来(软件删掉怎么找回)
  • 软件误删怎么找回来(软件删掉怎么找回)
  • 软件误删怎么找回来(软件删掉怎么找回)
桌面语言栏不见了怎么办(桌面语言栏不见了怎么办呢)

如果您的语言栏在某个应用程序或操作系统中消失了,您可以尝试以下方法来恢复它。首先,您可以检查操作系统的设置,查看语言和区域选项是否正确设置。如果设置正确,但语言栏仍然不可见,您可以尝试重新启动计算机,...

怎么装win98(怎么装win7系统教程)

如何安装windows98  一、具体安装步骤  备份好重要文件之后,就可以安装windows98了。  第一步:启动安装程序。  用户如果原来已安装了windows95/97/98,现在拟对其进行升...

u盘写保护无法格式化怎么解除
  • u盘写保护无法格式化怎么解除
  • u盘写保护无法格式化怎么解除
  • u盘写保护无法格式化怎么解除
  • u盘写保护无法格式化怎么解除
app下载官网(欧歌影视app下载官网)

需要先进入佳能官网的下载页面,选择手机APP下载选项,根据手机操作系统的不同选择相应的下载链接即可成功下载佳能手机APP。下载链接通常会在网站的首页或者是产品页面上提供。总的来说,下载佳能手机APP非...

qq空间相册密码怎么破
  • qq空间相册密码怎么破
  • qq空间相册密码怎么破
  • qq空间相册密码怎么破
  • qq空间相册密码怎么破
互盾手机数据恢复软件下载(互盾数据恢复软件可以免费使用一次吗)

要的。手机如果可以连电脑当做u盘识别就可以用恢复软件。比如用安易。至于能不能出现盘符,可以网上查一下你这个手机型号可不可以,或者问问手机售后。1、安装互盾安卓恢复大师,运行软件后,将手机连接到电脑上...

电脑wifi突然变成红叉搜不到

1、WiFi功能未开启:很多时候出现WiFi红色叉叉图标,可能就是无线WiFi的开关或者按键没有开启导致的。一般的笔记本键盘上面都有一个F5开启WiFi的功能,有的需要结合Fn功能键一起按。每个品牌的...

正版win10系统一键重装官网(一键装机win10正版系统)

1、下载小白一键重装软件,打开软件后选择我们要安装的系统。?2、接着小白给出我们一些常用的电脑软件,大家可根据自己需要进行下载。?3、然后就是我们就耐心的等待系统镜像的下载吧。?4、部署环境完成后我们...

windows8系统自己怎么装(如何安装windows 8)

要在线安装Windows8系统,您可以按照以下步骤操作:1.准备安装媒体:在您的计算机上打开一个现代的网络浏览器(如Chrome、Firefox或Edge),然后前往Microsoft...

win10登录选项没有密码设置(win10没有登陆密码框)

是该电脑没设置密码,所以登录时看不到密码选项。电脑开机后,要设置密码,设置完成后,重新启动电脑,就会出现密码登录框,输入密码并正确后,电脑才能正常进入系统。1、首先进入安全模式;进入安全模式教程:2、...

小白刷机官网(小白刷机助手)

平板的话,和处理器有关,如果处理器只支持win8是不能刷win10的。

取消回复欢迎 发表评论: