Mitigue a vulnerabilidade HTTPoxy
Remova o header Proxy das requisições a uma aplicação com uma regra do Rules Engine, para que requisições HTTPoxy não desviem o tráfego de saída.
Você pode proteger uma aplicação contra a HTTPoxy pelo Azion Console com uma regra do Rules Engine que remove o header Proxy de todas as requisições. Para o procedimento geral de adicionar e ordenar regras, consulte Crie uma regra de aplicação.
A HTTPoxy atinge aplicações web que rodam em ambientes Common Gateway Interface (CGI) ou semelhantes ao CGI. O CGI processa as requisições dos usuários e troca dados entre cliente e servidor por meio de variáveis de ambiente. Nesses ambientes, um header de requisição Proxy sobrescreve a variável de ambiente HTTP_PROXY, que define o proxy de saída. Um atacante pode então enviar as requisições internas da aplicação a um servidor proxy externo e capturar todos os dados que elas carregam. Para mais informações, consulte o site da HTTPoxy ou a base de dados de vulnerabilidades do CERT Coordination Center (CERT/CC).
Pré-requisitos
- Acesso ao Azion Console. Para entrar, consulte Como acessar o Azion Console.
- Uma aplicação que recebe as requisições a proteger.
Filtre o header Proxy
A regra roda na Request Phase e usa o behavior Filter Request Header, que não exige nenhum outro produto na aplicação. Um critério com ${uri}, starts_with e / corresponde a todas as requisições, então a regra cobre a aplicação inteira.
Para criar a regra no Azion Console:
Acesse Azion Console > Applications e selecione a aplicação a proteger.
Digite um nome para a regra.
Na seção Criteria, selecione ${uri} como variável e starts_with como operador, e digite / como argumento.
Na seção Behaviors, selecione Filter Request Header e digite proxy como argumento.
A aplicação remove o header Proxy de todas as requisições antes que elas cheguem à sua origem, então uma requisição HTTPoxy não consegue definir o proxy de saída.