Host Header Injection

Host Header Injection злоупотребява с доверие към HTTP Host/X-Forwarded-Host за генериране на links, routing или security decisions.

Какво е

Host Header Injection злоупотребява с доверие към HTTP Host/X-Forwarded-Host за генериране на links, routing или security decisions.

Как работи

Ако application генерира password-reset URL или absolute links от непроверен Host header, attacker може да насочи потребителя към чужд домейн или да повлияе proxy routing.

Как да се предотврати

Конфигурирайте allow-list на допустими hostnames, използвайте fixed canonical base URL, trusted proxy settings и не базирайте authorization на Host header.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Други в Web приложения и браузърни атаки