欢迎访问机房运维工作室

爱数知识库

AnyBackup-对 AnyBackup Master Server 进行安全漏扫提示 upstream.conf 文件存在相关漏洞

频道:爱数知识库 日期: 浏览:26

AnyBackup-对 AnyBackup Master Server 进行安全漏扫提示 upstream.conf 文件存在相关漏洞

关键字

安全漏洞、upstream.conf

适用产品

  • AnyBackup Master Server 7.0.10.3

问题描述

在使用安全漏扫工具对 AnyBackup 备份软件进行漏洞扫描时,安全漏扫工具返回如下风险描述:

"众所周知,Nginx的配置文件分为Server、Location、If等一些配置块,并且存在包含关系,和编程语言比较类似。如果在外层配置的一些选项,是可以被继承到内层的。但这里的继承也有一些特性,比如add_header,子块中配置后将会覆盖父块中的add_header添加的所有HTTP头,造成一些安全隐患。这个逻辑非常简单:如果你在一个层次(例如,server)设置header,然后在较低层次(假设location)设置其他header,那么第一个header配置将被丢弃。"​

"通常,位于Nginx后面的应用程序需要一个正确的主机头来生成URL(重定向,资源,邮件链接等)。欺骗这个头,可能会导致从钓鱼到SSRF的各种问题。"

问题影响

AnyBackup 备份软件存在安全漏洞。

问题原因

代码安全漏洞。

解决方案

为了解决该问题,需要修改 upstream.conf 配置文件内容。请按照如下步骤执行:

1. 使用 SSH 工具以 root 用户登录 AnyBackup Master Server 服务器;

2. 备份 upstream.conf 配置文件,如下:

cd /backupsoft/AnyBackupMasterServer/WebService/conf/conf.d

cp upstream.conf upstream.conf.bak

3. 修改 upstream.conf 配置文件内容,如下:

vi upstream.conf

将配置文件中的所有 $http_host 替换为 $host:$server_port;

再删除配置文件中如下图红框内的内容:

4. ​重启 AMSWebService 服务即可。