当前位置: 首页 > ds >正文

【原理扫描】不安全的crossdomain.xml文件和CORS(跨站资源共享)原始验证失败验证与彻底方案

不安全的crossdomain.xml文件【原理扫描】
CORS(跨站资源共享)原始验证失败【原理扫描】

吐槽一下

该漏扫是通过内网漏扫部署服务进行扫描内网minio端口探测到该minio配置不当造成的威胁。

通过nginx配置无效,且必须从MINIO本身解决;MINIO配置存在兼容性问题需多次尝试,研究。

设置corssdimain.xml配置文件设置指定域名可解决不安全的crossdomain.xml文件

访问路径:
http://192.168.3.239:3460/crossdomain.xml

请求响应:

CORS跨域资源共享漏洞解决

需配置config.json文件,设置指定限定域名

非法Origin访问

[root@localhost bin]# curl -H "Origin: http://cp.com" -I http://localhost:3460

合法Origin访问
[root@localhost bin]# curl -H "Origin: http://xxxa.com" -I http://localhost:3460

业务正常

 【问题解决思路】

问题一:MINIO升级是否解决不了, MINIO 2025版本 RELEASE.2025-04-22T22-12-26Z,根据桶规则设置跨域则不支持,2025版本社区版不支持,收费版本可设置CORS 此结论在github issus中已有结论。

解决思路就是全局策略设置cros即可!

有需要可评论区留言

http://www.xdnf.cn/news/10203.html

相关文章:

  • (24)多租户 SaaS 平台设计
  • C语言进阶--自定义类型详解(结构体、枚举、联合)
  • AWS WAF设置IP白名单
  • 指数函数的泰勒展开可视化:从数学理论到Python实现
  • 历年西北工业大学计算机保研上机真题
  • 【已解决】YFRateLimitError(‘Too Many Requests. Rate limited. Try after a while.‘)
  • Spring Boot 3 整合 MQ 构建聊天消息存储系统
  • 测试用例及黑盒测试方法
  • Java进化之路:从Java 8到Java 21的重要新特性(深度解析)
  • JS手写代码篇---手写节流函数
  • Linux(8)——进程(控制篇——上)
  • mac mini m4命令行管理员密码设置
  • 【Java基础-环境搭建-创建项目】IntelliJ IDEA创建Java项目的详细步骤
  • 专业课复习笔记 11
  • 评论功能开发全解析:从数据库设计到多语言实现-优雅草卓伊凡
  • 在 Linux 上构建 Kubernetes 单节点集群:Minikube 安装与实战指南
  • 第2章-12 输出三角形面积和周长(走弯路解法)
  • 26 C 语言函数深度解析:定义与调用、返回值要点、参数机制(值传递)、原型声明、文档注释
  • C++ 模版复习
  • 【个人思考】超级玛丽亚小游戏设计文档
  • Unity UI系统中RectTransform详解
  • 用美图秀秀批处理工具定制专属图片水印的方法详解
  • 【技术支持】安卓11开机启动设置
  • IDEA修改JVM内存配置以后,无法启动
  • TC/BC/OC P2P/E2E有啥区别?-PTP协议基础概念介绍
  • C语言操作Kafka
  • 3DMAX+Photoshop教程:将树木和人物添加到户外建筑场景中的方法
  • java对接bacnet ip协议(跨网段方式)
  • Kotlin-特殊类型
  • 安卓逆向篇JEB 反编译断点动态调试加密算法还原逻辑会员绕过