2009/01/24

TRACE

WWWサーバのTRACEがONになっていると、セキュリティ上良くないらしい。
ONになっているか確認。

$ telnet localhost 80
Trying ::1...
Connected to localhost.localdomain (::1).
Escape character is '^]'.
OPTIONS * HTTP/1.1
Host: localhost

HTTP/1.1 200 OK
Date: Sun, 04 Jan 2009 22:20:08 GMT
Server: Apache/2.2.3 (CentOS)
Allow: GET,HEAD,POST,OPTIONS,TRACE
Content-Length: 0
Connection: close
Content-Type: text/plain; charset=UTF-8

apacheを設定しなおした(/etc/httpd/conf/httpd.conf)。

TraceEnable Off


参考:CROSS-SITE TRACING

0 件のコメント: