当前位置: 首页 > news >正文

【原理扫描】不安全的crossdomain.xml文件和CORS(跨站资源共享)原始验证失败验证与彻底方案

不安全的crossdomain.xml文件【原理扫描】
CORS(跨站资源共享)原始验证失败【原理扫描】

吐槽一下

该漏扫是通过内网漏扫部署服务进行扫描内网minio端口探测到该minio配置不当造成的威胁。

通过nginx配置无效,且必须从MINIO本身解决;MINIO配置存在兼容性问题需多次尝试,研究。

设置corssdimain.xml配置文件设置指定域名可解决不安全的crossdomain.xml文件

访问路径:
http://192.168.3.239:3460/crossdomain.xml

请求响应:

CORS跨域资源共享漏洞解决

需配置config.json文件,设置指定限定域名

非法Origin访问

[root@localhost bin]# curl -H "Origin: http://cp.com" -I http://localhost:3460

合法Origin访问
[root@localhost bin]# curl -H "Origin: http://xxxa.com" -I http://localhost:3460

业务正常

 【问题解决思路】

问题一:MINIO升级是否解决不了, MINIO 2025版本 RELEASE.2025-04-22T22-12-26Z,根据桶规则设置跨域则不支持,2025版本社区版不支持,收费版本可设置CORS 此结论在github issus中已有结论。

解决思路就是全局策略设置cros即可!

有需要可评论区留言

相关文章:

  • CATIA高效工作指南——测量分析篇(一)
  • 算法题(159):快速幂
  • 换行符在markdown格式时异常
  • StringBulder的底层原理?
  • 半导体厂房设计建造流程、方案和技术要点-江苏泊苏系统集成有限公司
  • 语音通信接通率、应答率和转化率有什么区别?
  • spring openfeign
  • Java中hashCode()与equals()的常见错误及解决方案
  • JS入门——三种输入方式
  • 超低延迟与高稳定性的行业领先直播解决方案
  • python里的Matplotlib库
  • 亚马逊商品评论爬取与情感分析:Python+BeautifulSoup实战(含防封策略)
  • 智绅科技——科技赋能健康养老,构建智慧晚年新生态
  • SpringAI系列 - 升级1.0.0
  • SpringBatch+Mysql+hanlp简版智能搜索
  • android协程异步编程常用方法
  • MySQL之数据库的内嵌函数和联合查询
  • 广东省林学会新办林业造林资质具体条件?
  • 1-1 初探Dart编程语言
  • Augment vs Cursor:当Cursor解决不了问题时的最佳补充方案
  • 网站建设的三大原则/百度搜索如何去广告
  • 武汉企业网站推广哪家公司好/百度贴吧网页版登录
  • wordpress模板+美女站/指数搜索
  • 南京做网站哪家公司最好/竞价账户托管的公司有哪些
  • 怎么做黑客攻击网站/统计网站访问量
  • WordPress多人聊天插件/黑帽seo什么意思