Nginx漏洞修复之具有不安全、不正确或缺少具有不安全、不正确或缺少 SameSi ...

打印 上一主题 下一主题

主题 882|帖子 882|积分 2646

Nginx漏洞修复之具有不安全、不正确或缺少具有不安全、不正确或缺少 SameSite 属性的属性的 Cookie和跨站点哀求伪造@TOC
具有不安全、不正确或缺少具有不安全、不正确或缺少 SameSite 属性的属性的 Cookie

配置sameSite值即可
办理方法:
  1. add_header Set-Cookie "httponly; secure;SameSite=Lax";
  2. proxy_cookie_path / "/; httponly; secure; SameSite=Lax";
  3. proxy_cookie_flags ~ nosecure samesite=strict;  (nginx版本在1.19.3以上)
复制代码
ps:当Cookie属性secure设置为true时,Cookie只能在https中传输,http不会传输。
注:samesite属性值
Strict 只答应同站(同源肯定同站,同站不肯定同源)哀求携带 Cookie。
Lax答应部分第三方哀求场景 携带Cookie。
None 无论是否跨站都会发送 Cookie。必须同时加上 Secure 属性,否则无效,也就是说只支持 HTTPS。
跨站点哀求伪造

办理方法:校验referer
  1. // 拦截非法referer
  2. valid_referers none blocked server_names 127.0.0.1 www.baidu.com;
  3. if ($invalid_referer) {
  4.      return 403 ;
  5. }
复制代码
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
回复

使用道具 举报

0 个回复

倒序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

盛世宏图

金牌会员
这个人很懒什么都没写!
快速回复 返回顶部 返回列表