bladex单体版安全漏洞问题

Blade 未结 1 27
gavin
gavin 剑侠 3小时前

一、该问题的重现步骤是什么?

1. 基于bladex的单体版2.3.0的bladex-ai服务,部署后端服务有安全漏洞

2. 漏洞名称:远端WWW服务支持TRACE请求

远端WWW服务支持TRACE请求。RFC 2616介绍了TRACE请求,该请求典型地用于测试HTTP协议实现。攻击者利用TRACE请求,结合其它浏览器端漏洞,有可能进行跨站脚本攻击,获取敏感信息,比如cookie中的认证信息,这些敏感信息将被用于其它类型的攻击。


二、你期待的结果是什么?实际看到的又是什么?


三、你正在使用的是什么产品,什么版本?在什么操作系统上?


四、请提供详细的错误堆栈信息,这很重要。


五、若有更多详细信息,请在下面提供。

1条回答
  • 这种机械扫描出来的"漏洞"没有意义,trace请求一般是结合xss攻击的,而bladex自身带有xss防注入功能,所以无法进行攻击。


    如果一定要解决的话,写一个filter,或者nginx配置判断是trace请求直接拒绝访问就行了。


    如果你们有详细的漏洞应用或者攻击的例子,可以提交给我们,我们来安排修复,如果只是机械扫描出来的所谓漏洞,没有实际渗透成功的例子,我们就暂时不予处理了。

    0 讨论(0)
提交回复