攻撃者にいくつかのヒントを提供するさまざまなhttpヘッダーフィールドがあります。私は、ヘッダーフィールド 'X-Runtime'が応答ヘッダーにある場合、攻撃者に何か手がかりを与えることを理解したかったのですか?私はいくつかのフィールドをDOS攻撃のために使うことができるところを読んでいますが、DOS攻撃にどのように使用できるかについては明確ではありません。私がこのフォーラムで手掛かりを得れば素晴らしいだろう。Xランタイムヘッダー関連の攻撃
1
A
答えて
2
あなたが読んだところで誰でも、X-Runtime
は、DoS攻撃を展開するために使用できると完全に間違っています。 X-Runtime
は、RFC 7231(64ページ)で確認できる標準応答フィールドでもありません。サーバー自体を攻撃(DoS)する手段として、それ自体を使用する方法はありません。
ただし、セキュリティ上の脆弱性を含む可能性のある古いバージョンの技術を実行するウェブサイトを検索するスパイダーにとっては便利です。したがって、X-Runtime
および同様の非標準レスポンスヘッダフィールドは、開示された情報の利点を利用することができるかどうかを知るために、ペンステスターまたは悪意のあるユーザーが、フェーズでむしろ使用することができる。
言い換えれば、 X-Runtime
は単独ではDoS攻撃のベクトルではありませんが、サーバを冗長にするためattack surfaceが増加し、サーバ管理者が無効にする方法が尋ねられます(Apache mod_headers not working)
関連する問題
- 1. HTTPS攻撃とMITM攻撃
- 2. バッファオーバーフロー攻撃
- 3. XSS攻撃
- 4. 防御攻撃
- 5. ヒープオーバーフロー攻撃
- 6. クロスサイトスクリプティング攻撃、トラブル
- 7. CSRF攻撃のブラックリスト
- 8. XSSの攻撃ベクトル
- 9. WebRtcのMitm攻撃
- 10. ACUNETIX - ログインページのパスワード推測攻撃 - ブルートフォース攻撃とアカウントロックアウト
- 11. .htaccessファイルに関するWordpress攻撃
- 12. XSS攻撃防止
- 13. OpenGL Depth Spaz攻撃
- 14. OAuth攻撃を防止する方法(攻撃シナリオを参照)
- 15. 攻撃ベースのテキストベースのRPG
- 16. C#のXSS攻撃防御
- 17. フォーマットストリングCでの攻撃
- 18. クリックジャック攻撃の防止
- 19. CheckMarx XSRF攻撃の問題
- 20. synflood攻撃のpythonエラー
- 21. AWS CloudFront for Ddosの攻撃
- 22. XSS攻撃を防ぐ
- 23. XSS攻撃やスタイルが似
- 24. Java:レイジーロードシングルトンとリフレクション攻撃?
- 25. セッションハイジャックまたは攻撃?
- 26. 法的サイトSQLインジェクション攻撃
- 27. インジェクションハックPHP攻撃情報
- 28. バイパスアンチDDoS攻撃PhantomJsとSelenium
- 29. Sqlインジェクション攻撃とサブソニック
- 30. AzureトラフィックマネージャとDDoS攻撃