我们使用安全指标进行PCI合规性扫描。 过去没有任何问题,但是我们最近的一次扫描表示,由于“HTTP反向代理检测”,我们失败了。 我猜这与静态资产或heroku在幕后的路线有关。 无论哪种方式,我不知道该去哪里。 做了一些search,我找不到任何东西。 Heroku的支持一直没有用。
我们在Ruby 2上使用Rails 4.下面是来自Security Metrics的全部报告错误。 任何帮助,将不胜感激。
TCP 443 https 5.8说明:HTTP反向代理检测摘要:此端口上正在运行透明或反向HTTP代理。 影响:此Web服务器可通过反向HTTP代理访问。 收到的数据:GET方法揭示了这个web服务器上的代理服务器:HTTP / 1.1 vegurparsing:n / a风险因素:中/ CVSS2基本评分:5.8(AV:N / AC:M / Au:N / C :P / I:P / A:N)CVE:CVE-2004-2320其他CVE:CVE-2007-3008 CVE-2005-3498 CVE-2005-3398
TCP 80 http 5.8说明:HTTP反向代理检测摘要:此端口上正在运行透明或反向HTTP代理。 影响:此Web服务器可通过反向HTTP代理访问。 收到的数据:GET方法揭示了这个web服务器上的代理服务器:HTTP / 1.1 vegurparsing:n / a风险因素:中/ CVSS2基本评分:5.8(AV:N / AC:M / Au:N / C :P / I:P / A:N)CVE:CVE-2004-2320其他CVE:CVE-2007-3008 CVE-2005-3498 CVE-2005-3398
请阅读引用的CVE公告。
风险基本归结为: “HTTP TRACE方法已启用” 。
攻击者可能会滥用HTTP TRACEfunction来访问HTTP标头中的信息,例如cookie和authentication数据。 在Web浏览器中存在其他跨域漏洞的情况下,可以从支持HTTP TRACE方法的任何域中读取敏感的头信息。
来源: CERT
要解决这个问题,你只需要禁用HTTP TRACE方法。
对于Heroku,请参阅: https : //stackoverflow.com/questions/17473760/disabled-http-methods-on-heroku