9.4 KiB
Spesiale HTTP koptekste
{{#include ../../banners/hacktricks-training.md}}
Woordlyste & Gereedskap
- https://github.com/danielmiessler/SecLists/tree/master/Miscellaneous/Web/http-request-headers
- https://github.com/rfc-st/humble
Koptekste om Ligging te Verander
Herskryf IP bron:
X-Originating-IP: 127.0.0.1X-Forwarded-For: 127.0.0.1X-Forwarded: 127.0.0.1Forwarded-For: 127.0.0.1X-Forwarded-Host: 127.0.0.1X-Remote-IP: 127.0.0.1X-Remote-Addr: 127.0.0.1X-ProxyUser-Ip: 127.0.0.1X-Original-URL: 127.0.0.1Client-IP: 127.0.0.1X-Client-IP: 127.0.0.1X-Host: 127.0.0.1True-Client-IP: 127.0.0.1Cluster-Client-IP: 127.0.0.1Via: 1.0 fred, 1.1 127.0.0.1Connection: close, X-Forwarded-For(Kontroleer hop-by-hop koptekste)
Herskryf ligging:
X-Original-URL: /admin/consoleX-Rewrite-URL: /admin/console
Hop-by-Hop koptekste
'n Hop-by-hop koptekst is 'n koptekst wat ontwerp is om verwerk en verbruik te word deur die proxy wat tans die versoek hanteer, in teenstelling met 'n eind-tot-eind koptekst.
Connection: close, X-Forwarded-For
{{#ref}} ../../pentesting-web/abusing-hop-by-hop-headers.md {{#endref}}
HTTP Versoek Smuggling
Content-Length: 30Transfer-Encoding: chunked
{{#ref}} ../../pentesting-web/http-request-smuggling/ {{#endref}}
Cache Koptekste
Bediener Cache Koptekste:
X-Cachein die antwoord mag die waardemisshê wanneer die versoek nie in die cache was nie en die waardehitwanneer dit in die cache is- Soortgelyke gedrag in die koptekst
Cf-Cache-Status Cache-Controldui aan of 'n hulpbron in die cache gestoor word en wanneer die volgende keer die hulpbron weer in die cache gestoor sal word:Cache-Control: public, max-age=1800Varyword dikwels in die antwoord gebruik om addisionele koptekste aan te dui wat as deel van die cache sleutel behandel word, selfs al is hulle normaalweg nie gesleutel nie.Agedefinieer die tye in sekondes wat die objek in die proxy cache was.Server-Timing: cdn-cache; desc=HITdui ook aan dat 'n hulpbron in die cache was
{{#ref}} ../../pentesting-web/cache-deception/ {{#endref}}
Plaaslike Cache koptekste:
Clear-Site-Data: Koptekst om aan te dui watter cache verwyder moet word:Clear-Site-Data: "cache", "cookies"Expires: Bevat datum/tyd wanneer die antwoord moet verval:Expires: Wed, 21 Oct 2015 07:28:00 GMTPragma: no-cachedieselfde asCache-Control: no-cacheWarning: DieWarningalgemene HTTP koptekst bevat inligting oor moontlike probleme met die status van die boodskap. Meer as eenWarningkoptekst mag in 'n antwoord verskyn.Warning: 110 anderson/1.3.37 "Response is stale"
Voorwaardes
- Versoeke wat hierdie koptekste gebruik:
If-Modified-SinceenIf-Unmodified-Sincesal met data geantwoord word slegs as die antwoord koptekst**Last-Modified** 'n ander tyd bevat. - Voorwaardelike versoeke wat
If-MatchenIf-None-Matchgebruik, gebruik 'n Etag waarde sodat die webbediener die inhoud van die antwoord sal stuur as die data (Etag) verander het. DieEtagword geneem uit die HTTP antwoord. - Die Etag waarde word gewoonlik bereken op grond van die inhoud van die antwoord. Byvoorbeeld,
ETag: W/"37-eL2g8DEyqntYlaLp5XLInBWsjWI"dui aan dat dieEtagdie Sha1 van 37 bytes is.
Bereik versoeke
Accept-Ranges: Dui aan of die bediener bereik versoeke ondersteun, en indien wel in watter eenheid die bereik uitgedruk kan word.Accept-Ranges: <range-unit>Range: Dui die deel van 'n dokument aan wat die bediener moet terugstuur.If-Range: Skep 'n voorwaardelike bereik versoek wat slegs vervul word as die gegewe etag of datum met die afstandlike hulpbron ooreenstem. Gebruik om te voorkom dat twee bereik van onverenigbare weergawe van die hulpbron afgelaai word.Content-Range: Dui aan waar in 'n volle liggaam boodskap 'n gedeeltelike boodskap behoort.
Boodskap liggaam inligting
Content-Length: Die grootte van die hulpbron, in desimale getal van bytes.Content-Type: Dui die media tipe van die hulpbron aanContent-Encoding: Gebruik om die kompressie algoritme aan te dui.Content-Language: Beskryf die menslike taal/tale wat bedoel is vir die gehoor, sodat dit 'n gebruiker toelaat om te onderskei volgens die gebruiker se eie verkose taal.Content-Location: Dui 'n alternatiewe ligging aan vir die teruggestuurde data.
Vanuit 'n pentest oogpunt is hierdie inligting gewoonlik "nutteloos", maar as die hulpbron beskerm word deur 'n 401 of 403 en jy kan 'n manier vind om hierdie inligting te kry, kan dit interessant wees.
Byvoorbeeld, 'n kombinasie van Range en Etag in 'n HEAD versoek kan die inhoud van die bladsy via HEAD versoeke lek:
- 'n versoek met die koptekst
Range: bytes=20-20en met 'n antwoord watETag: W/"1-eoGvPlkaxxP4HqHv6T3PNhV9g3Y"bevat, lek dat die SHA1 van die byte 20 isETag: eoGvPlkaxxP4HqHv6T3PNhV9g3Y
Bediener Inligting
Server: Apache/2.4.1 (Unix)X-Powered-By: PHP/5.3.3
Beheer
Allow: Hierdie koptekst word gebruik om die HTTP metodes te kommunikeer wat 'n hulpbron kan hanteer. Byvoorbeeld, dit mag gespesifiseer word asAllow: GET, POST, HEAD, wat aandui dat die hulpbron hierdie metodes ondersteun.Expect: Gebruik deur die kliënt om verwagtinge oor te dra wat die bediener moet nakom vir die versoek om suksesvol verwerk te word. 'n Algemene gebruiksgeval behels dieExpect: 100-continuekoptekst, wat aandui dat die kliënt van plan is om 'n groot data payload te stuur. Die kliënt soek 'n100 (Continue)antwoord voordat hy met die oordrag voortgaan. Hierdie meganisme help om netwerkgebruik te optimaliseer deur op bedienerbevestiging te wag.
Aflaaie
- Die
Content-Dispositionkoptekst in HTTP antwoorde dui aan of 'n lêer inline (binne die webblad) vertoon moet word of as 'n aanhegting (afgelaai). Byvoorbeeld:
Content-Disposition: attachment; filename="filename.jpg"
Dit beteken die lêer met die naam "filename.jpg" is bedoel om afgelaai en gestoor te word.
Sekuriteitskoppe
Inhoud Sekuriteitsbeleid (CSP)
{{#ref}} ../../pentesting-web/content-security-policy-csp-bypass/ {{#endref}}
Vertroude Tipes
Deur Vertroude Tipes deur CSP af te dwing, kan toepassings teen DOM XSS-aanvalle beskerm word. Vertroude Tipes verseker dat slegs spesifiek saamgestelde voorwerpe, wat voldoen aan gevestigde sekuriteitsbeleide, in gevaarlike web API-oproepe gebruik kan word, wat JavaScript-kode standaard beveilig.
// Feature detection
if (window.trustedTypes && trustedTypes.createPolicy) {
// Name and create a policy
const policy = trustedTypes.createPolicy('escapePolicy', {
createHTML: str => str.replace(/\</g, '<').replace(/>/g, '>');
});
}
// Assignment of raw strings is blocked, ensuring safety.
el.innerHTML = "some string" // Throws an exception.
const escaped = policy.createHTML("<img src=x onerror=alert(1)>")
el.innerHTML = escaped // Results in safe assignment.
X-Content-Type-Options
Hierdie kop voorkom MIME tipe sniffing, 'n praktyk wat kan lei tot XSS kwesbaarhede. Dit verseker dat blaaiers die MIME tipes wat deur die bediener gespesifiseer is, respekteer.
X-Content-Type-Options: nosniff
X-Frame-Options
Om clickjacking te bekamp, beperk hierdie kop wat dokumente in <frame>, <iframe>, <embed>, of <object> etikette kan ingebed word, en beveel aan dat alle dokumente hul inbedingsregte eksplisiet spesifiseer.
X-Frame-Options: DENY
Cross-Origin Resource Policy (CORP) en Cross-Origin Resource Sharing (CORS)
CORP is belangrik om te spesifiseer watter hulpbronne deur webwerwe gelaai kan word, wat kruis-web lekkasies verminder. CORS, aan die ander kant, stel 'n meer buigsame kruis-oorsprong hulpbron deelmekanisem in, wat die self-oorsprong beleid onder sekere omstandighede ontspan.
Cross-Origin-Resource-Policy: same-origin
Access-Control-Allow-Origin: https://example.com
Access-Control-Allow-Credentials: true
Cross-Origin Embedder Policy (COEP) en Cross-Origin Opener Policy (COOP)
COEP en COOP is noodsaaklik vir die inskakeling van kruis-oorsprong isolasie, wat die risiko van Spectre-agtige aanvalle aansienlik verminder. Hulle beheer die laai van kruis-oorsprong hulpbronne en die interaksie met kruis-oorsprong vensters, onderskeidelik.
Cross-Origin-Embedder-Policy: require-corp
Cross-Origin-Opener-Policy: same-origin-allow-popups
HTTP Strikte Transport Sekuriteit (HSTS)
Laastens is HSTS 'n sekuriteitskenmerk wat blaaiers dwing om slegs oor veilige HTTPS-verbindinge met bedieners te kommunikeer, wat privaatheid en sekuriteit verbeter.
Strict-Transport-Security: max-age=3153600
Verwysings
- https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Disposition
- https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers
- https://web.dev/security-headers/
- https://web.dev/articles/security-headers
{{#include ../../banners/hacktricks-training.md}}