Host Header Injection
Host Header Injection злоупотребява с доверие към HTTP Host/X-Forwarded-Host за генериране на links, routing или security decisions.
Какво е
Host Header Injection злоупотребява с доверие към HTTP Host/X-Forwarded-Host за генериране на links, routing или security decisions.
Как работи
Ако application генерира password-reset URL или absolute links от непроверен Host header, attacker може да насочи потребителя към чужд домейн или да повлияе proxy routing.
Как да се предотврати
Конфигурирайте allow-list на допустими hostnames, използвайте fixed canonical base URL, trusted proxy settings и не базирайте authorization на Host header.
Най-ефективни защити
Подредени по приоритет — P0 е мястото, от което се започва.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.