| 
	
		|  Autor | Tema: Como puedo protegerme de un ataque HTTP HEADER  ?  (Leído 9,393 veces) |  
	| 
			| 
					
						| stribok 
								
								 Desconectado 
								Mensajes: 12
								
								   | 
 
hola amigos como lo dice en el titulo he visto la vulnerabilidad de HEADER http, pero no he encontrado como evitar esto? les cuento que lo probe haciendo con el .htacces con la siguente linea RewriteCond %{REQUEST_METHOD} ^(HEAD|TRACE|DELETE|TRACKE|GET) [NC] RewriteRule ^(.*)$ - [F,L] ahora pruebo con Live HTTP Headers de firefox y envio una peticion por GET en la linea de User-Agent:  pero la pagina carga bien con el valor agregado. entonces me parece que esa no es la forma de protegerme, es aqui donde pregunto si estoy haciendolo mal ó debo de aplicar otra forma de proteccion? y aprovecho para pedir consejos sobre un buen firewall libre para windows Nota: trabajo con APACHE, PHP,MySQL, todo esto con XAMPP en Windows 2008. gracias  y salu2.  
 
 |  
						| 
								|  |  
								| « Última modificación: 16 Junio 2011, 20:38 pm por stribok » |  En línea | 
 
 TeNer El no cAmiNo CoMo cAmiNo y La n0 liMiTaci0n coMo lImItaCi0n. |  |  |  | 
			| 
					
						| Slava_TZD 
								Wiki  Desconectado 
								Mensajes: 1.466
								 
								♪ [8675309] ♪
								
								
								
								
								
								     | 
 
Perdon por la ignorancia, pero... ¿Que es  un ataque HEADER http? 
 
 |  
						| 
								|  |  
								|  |  En línea | 
 
 
 The fact is, even if you were to stop bombing us, imprisoning us, torturing us, vilifying us, and usurping our lands, we would continue to hate you because our primary reason for hating you will not cease to exist until you embrace Islam. |  |  |  | 
			| 
					
						| XayOn 
								
								 Desconectado 
								Mensajes: 115
								
								 
								Hack the world
								
								
								
								
								
								     | 
 
¿Apache sigue siendo vulnerable a smuggling? |  
						| 
								|  |  
								|  |  En línea | 
 
 |  |  |  | 
			| 
					
						| ShotgunLogic 
								
								 Desconectado 
								Mensajes: 233
								
								 
								Claws so razor sharp
								
								
								
								
								
								   | 
 
¿Apache sigue siendo vulnerable a smuggling?http://www.securityfocus.com/bid/14106/info
 Yo uso la 2.2.16, es decir, ya no es vulnerable. Las versiones vulnerables son las antiguas, pero de todas formas como siempre hay parches y/o soluciones(las pone en la página). Pero bueno, en general actualmente no es vulnerable a smuggling, que se sepa xD Saludetes! |  
						| 
								|  |  
								|  |  En línea | 
 
 The clans are marching against the law, bagpipers play the tunes of war, death or glory I will find, rebellion on my mind. |  |  |  | 
			| 
					
						| el-brujo | 
 
yo también lo estuve mirando, no para bloquear header, pero si para trace y options. Con el mod_security del Apache lo puedes hacer, aunque teóricamente también con el propio Apache con una RewriteRule, al menos eso dice la documentación oficial. Con Apache 2 basta con poner un: TraceEnable off en el httpd.confhttp://httpd.apache.org/docs/2.2/mod/core.html#traceenable |  
						| 
								|  |  
								|  |  En línea | 
 
 |  |  |  | 
			| 
					
						| stribok 
								
								 Desconectado 
								Mensajes: 12
								
								   | 
 
Perdon por la ignorancia, pero... ¿Que es  un ataque HEADER http?
 me parece que puse a la inversa es "http Header injection" para ser mas exacto, no se si fue por eso la pregunta pero si en verdad no lo sabes aca esta la explicacion.    http://en.wikipedia.org/wiki/HTTP_header_injection y bueno alguien tiene ideas??    |  
						| 
								|  |  
								|  |  En línea | 
 
 TeNer El no cAmiNo CoMo cAmiNo y La n0 liMiTaci0n coMo lImItaCi0n. |  |  |  | 
			| 
					
						| stribok 
								
								 Desconectado 
								Mensajes: 12
								
								   | 
 
yo también lo estuve mirando, no para bloquear header, pero si para trace y options. Con el mod_security del Apache lo puedes hacer, aunque teóricamente también con el propio Apache con una RewriteRule, al menos eso dice la documentación oficial. Con Apache 2 basta con poner un: TraceEnable off en el httpd.confhttp://httpd.apache.org/docs/2.2/mod/core.html#traceenablehola el-brujo he puesto el mod_security en mi web puse lo que son las reglas basicas segun encontre en la web, pero ahora mi pregunta es como puedo realizar pruebas de que en verdad lleva a cabo las reglas?  haber si puedes echarme una mano en esto.   |  
						| 
								|  |  
								|  |  En línea | 
 
 TeNer El no cAmiNo CoMo cAmiNo y La n0 liMiTaci0n coMo lImItaCi0n. |  |  |  | 
			| 
					
						| el-brujo | 
 
el mod_security tiene un log dónde registra todos los incidentes de seguridad, en la documentación está todo explicado. También en el log_errors del Apache aparece.
 Para comprobar rápidamente si funciona basta con escribir un parámtetro denegado o una regla que se cumple y ver el error que te muestra, que se puede elegir por defecto que sea un 403 prohibido creo.
 |  
						| 
								|  |  
								|  |  En línea | 
 
 |  |  |  | 
			| 
					
						| XayOn 
								
								 Desconectado 
								Mensajes: 115
								
								 
								Hack the world
								
								
								
								
								
								     | 
 
http://www.securityfocus.com/bid/14106/infoYo uso la 2.2.16, es decir, ya no es vulnerable. Las versiones vulnerables son las antiguas, pero de todas formas como siempre hay parches y/o soluciones(las pone en la página). Pero bueno, en general actualmente no es vulnerable a smuggling, que se sepa xD Saludetes! Por eso lo decia, se me hacia raro xD De todos modos, nunca está de más activar protecciones en apache, usar chmod, y tener un IDS+IPS También puedes emparanoyarte y mirar (si tienes tiempo y ganas) cosas como bastille, suricata (/snort), psad, ossec... |  
						| 
								|  |  
								|  |  En línea | 
 
 |  |  |  |  |  
 
	
 
 
				
					
						| Mensajes similares |  
						|  | Asunto | Iniciado por | Respuestas | Vistas | Último mensaje |  
						|   |   | Reducir HTTP HEADER
							« 1 2 » Desarrollo Web
 | Skeletron | 11 | 8,326 |  7 Diciembre 2010, 19:29 pm por Skeletron
 |  
						|   |   | ayuda con ataque de hydra a una web HTTP Hacking
 | scorpone | 1 | 3,788 |  24 Junio 2013, 22:50 pm por dantemc
 |  
						|   |   | Necesito ayuda para protegerme de un ataque Seguridad
 | antoniogarciagarcia | 3 | 4,445 |  6 Agosto 2014, 17:16 pm por Kensai
 |  
						|   |   | Ayuda - HTTP Header Replay Hacking
 | ozzmadark | 1 | 3,001 |  30 Junio 2015, 19:04 pm por engel lex
 |  
						|   |   | Modificar el header http de mi web PHP
 | Alarkon_88 | 9 | 4,757 |  23 Enero 2017, 23:02 pm por Alarkon_88
 |    |