<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>技术文章 on Aurora的博客</title>
        <link>https://hugo-blog-7t2.pages.dev/categories/%E6%8A%80%E6%9C%AF%E6%96%87%E7%AB%A0/</link>
        <description>Recent content in 技术文章 on Aurora的博客</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>zh-cn</language>
        <lastBuildDate>Thu, 20 Aug 2026 12:00:00 +0800</lastBuildDate><atom:link href="https://hugo-blog-7t2.pages.dev/categories/%E6%8A%80%E6%9C%AF%E6%96%87%E7%AB%A0/index.xml" rel="self" type="application/rss+xml" /><item>
        <title>HTTP头注入漏洞</title>
        <link>https://hugo-blog-7t2.pages.dev/post/http-header-injection/</link>
        <pubDate>Thu, 20 Aug 2026 12:00:00 +0800</pubDate>
        
        <guid>https://hugo-blog-7t2.pages.dev/post/http-header-injection/</guid>
        <description>&lt;h1 id=&#34;概述&#34;&gt;概述
&lt;/h1&gt;&lt;h2 id=&#34;1-http头注入介绍&#34;&gt;1. HTTP头注入介绍
&lt;/h2&gt;&lt;p&gt;HTTP头注入漏洞是指攻击者诱使Web应用在合法HTTP响应中插入额外的头部字段，通常发生在应用根据用户输入动态生成响应头的场景。一旦出现此漏洞，攻击者可以构造携带特殊字符的Header值，引发HTTP响应拆分、会话固定（通过Set-Cookie头）和跨站脚本（XSS）等安全问题。&lt;/p&gt;
&lt;p&gt;例如，如果一个应用在 &lt;code&gt;Location&lt;/code&gt; 头中没有过滤换行符（CRLF），攻击者就可以在URL后注入 &lt;code&gt;\r\n&lt;/code&gt; 并添加额外的 &lt;code&gt;Set-Cookie&lt;/code&gt; 或 &lt;code&gt;Location&lt;/code&gt; 头，从而欺骗浏览器或中间件执行恶意操作。&lt;/p&gt;
&lt;h2 id=&#34;2-漏洞原理&#34;&gt;2. 漏洞原理
&lt;/h2&gt;&lt;p&gt;HTTP头注入的根本原因在于应用程序过度信任并直接使用了用户输入构造HTTP响应。常见情形是：开发者将外部数据（如URL参数、表单数据、请求头）拼入 &lt;code&gt;Location&lt;/code&gt;、&lt;code&gt;Set-Cookie&lt;/code&gt; 或自定义头等响应头中，但未对输入进行严格过滤或校验。&lt;/p&gt;
&lt;p&gt;例如，PHP代码 &lt;code&gt;header(&amp;quot;Location: &amp;quot; . $url);&lt;/code&gt; 如果 &lt;code&gt;$url&lt;/code&gt; 直接来自用户输入且不过滤CRLF，就可能出现漏洞。&lt;/p&gt;
&lt;h2 id=&#34;3-分类与变种&#34;&gt;3. 分类与变种
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;CRLF注入 / HTTP响应拆分&lt;/strong&gt;：通过在头部插入回车换行符（&lt;code&gt;\r\n&lt;/code&gt;），将原本的HTTP响应切分成多个响应。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Host头注入&lt;/strong&gt;：攻击者篡改 &lt;code&gt;Host&lt;/code&gt; 或相关头（如 &lt;code&gt;X-Forwarded-Host&lt;/code&gt;）的值，误导服务器生成指向恶意域的链接或内容。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;X-Forwarded 系列注入&lt;/strong&gt;：在微服务或负载均衡环境中，常用 &lt;code&gt;X-Forwarded-Host&lt;/code&gt;、&lt;code&gt;X-Forwarded-For&lt;/code&gt; 等头部传递原始客户端信息。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;4-相关基础知识&#34;&gt;4. 相关基础知识
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;HTTP协议规范&lt;/strong&gt;：根据HTTP/1.1 RFC 7230，HTTP消息的头部和实体之间用两个连续的CRLF（&lt;code&gt;\r\n\r\n&lt;/code&gt;）分隔。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Web服务器与负载均衡&lt;/strong&gt;：许多Web服务器和负载均衡器根据 &lt;code&gt;Host&lt;/code&gt; 头或TLS的SNI信息决定路由目标。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;常见框架处理方式&lt;/strong&gt;：不同框架和语言对头部有不同默认行为。&lt;/li&gt;
&lt;/ul&gt;
&lt;h1 id=&#34;攻击技术分析红队视角&#34;&gt;攻击技术分析【红队视角】
&lt;/h1&gt;&lt;h2 id=&#34;1-攻击流程阶段&#34;&gt;1. 攻击流程阶段
&lt;/h2&gt;&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;侦察与定位&lt;/strong&gt;：通过拦截代理捕获应用请求，修改不同头部字段的值，观察服务器响应是否可达以及有无异常变化。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Payload构造与注入&lt;/strong&gt;：针对发现的注入点构造攻击载荷，例如向头部注入 &lt;code&gt;%0d%0a&lt;/code&gt;（CRLF的URL编码）以拆分响应。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;观察与利用&lt;/strong&gt;：查看服务器响应或业务行为是否受影响。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;后续攻击&lt;/strong&gt;：在确认头注入后，利用其能力执行更高级的攻击。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;2-常用工具与自动化手段&#34;&gt;2. 常用工具与自动化手段
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;拦截代理与扫描器&lt;/strong&gt;：Burp Suite 和 OWASP ZAP 是最常用的手动测试和自动化扫描工具。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;命令行工具&lt;/strong&gt;：&lt;code&gt;curl&lt;/code&gt;、&lt;code&gt;netcat&lt;/code&gt;、&lt;code&gt;python-requests&lt;/code&gt; 等命令行工具可快速构造和发送定制请求。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;3-高级绕过技术&#34;&gt;3. 高级绕过技术
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;双重或多重编码&lt;/strong&gt;：将关键字符如 &lt;code&gt;%0d%0a&lt;/code&gt; 进行双重编码（如 &lt;code&gt;%250d%250a&lt;/code&gt;），可能绕过只检查单层编码的过滤器。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;大小写和格式变体&lt;/strong&gt;：CRLF可写作 &lt;code&gt;%0d%0a&lt;/code&gt;、&lt;code&gt;%0D%0A&lt;/code&gt; 等多种组合。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;替代头部技巧&lt;/strong&gt;：如果直接篡改 &lt;code&gt;Host&lt;/code&gt; 头遭阻断，可尝试使用 &lt;code&gt;X-Forwarded-Host&lt;/code&gt;、&lt;code&gt;X-Host&lt;/code&gt; 等头部。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;4-特定场景下的应用&#34;&gt;4. 特定场景下的应用
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;CDN/缓存&lt;/strong&gt;：在使用CDN或反向代理的架构中，HTTP头注入可引发缓存投毒。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;负载均衡/微服务&lt;/strong&gt;：许多微服务架构通过负载均衡或API网关路由请求，它们往往信任 &lt;code&gt;Host&lt;/code&gt; 或 &lt;code&gt;X-Forwarded-Host&lt;/code&gt; 头。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;5-常见漏洞cve&#34;&gt;5. 常见漏洞CVE
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;CVE-2022-29933（Craft CMS 密码重置投毒）&lt;/strong&gt;：Craft CMS默认安装中，后台密码重置功能错误地使用了 &lt;code&gt;X-Forwarded-Host&lt;/code&gt; 构造邮件链接。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CVE-2017-8295（WordPress 密码重置依赖Host头）&lt;/strong&gt;：WordPress 4.7.0–4.7.4版本在生成密码重置邮件时，使用了错误的 &lt;code&gt;Host&lt;/code&gt; 构建链接。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CVE-2023-34036（Spring HATEOAS 头注入）&lt;/strong&gt;：受影响版本的Spring HATEOAS在处理不可信的 &lt;code&gt;(X-)Forwarded&lt;/code&gt; 头时存在HTTP头注入漏洞。&lt;/li&gt;
&lt;/ul&gt;
&lt;h1 id=&#34;防御技术分析蓝队视角&#34;&gt;防御技术分析【蓝队视角】
&lt;/h1&gt;&lt;h2 id=&#34;攻击行为分析&#34;&gt;攻击行为分析
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;流量特征与单包检测&lt;/strong&gt;：头注入攻击往往在单次请求中出现异常模式，例如某个头部值包含回车换行（&lt;code&gt;\r\n&lt;/code&gt;）或其编码（&lt;code&gt;%0d%0a&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;行为模式与关联分析&lt;/strong&gt;：可疑行为还包括同一来源对同一路径反复发送带不同 &lt;code&gt;Host/X-Forwarded&lt;/code&gt; 值的请求。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;攻击阶段识别&lt;/strong&gt;：根据攻击生命周期，辨识侦察阶段和利用阶段。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;防御体系优化&#34;&gt;防御体系优化
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;输入校验与输出过滤&lt;/strong&gt;：最有效的防御是&amp;quot;不信任输入&amp;quot;。开发中应采用黑名单/白名单方式过滤头部输入，特别是拒绝回车（&lt;code&gt;\r&lt;/code&gt;）、换行（&lt;code&gt;\n&lt;/code&gt;）等控制字符。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;安全编码与库函数&lt;/strong&gt;：使用框架或库提供的安全函数来设置头部。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;网络层防护&lt;/strong&gt;：在边界安全设备（WAF、负载均衡器）上，可配置校验规则：严格匹配允许的主机名列表，过滤非法头部模式。&lt;/li&gt;
&lt;/ul&gt;
&lt;h1 id=&#34;应急响应指南&#34;&gt;应急响应指南
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;启动条件&lt;/strong&gt;：当监测到与头部注入相关的异常时，应立即评估是否存在头注入攻击迹象。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;应急流程&lt;/strong&gt;：
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;取证分析&lt;/strong&gt;：收集相关HTTP请求和响应日志、邮件日志、系统日志等。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;隔离与缓解&lt;/strong&gt;：暂时阻断恶意流量。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;漏洞修补&lt;/strong&gt;：对所有动态设置头部的代码添加校验和过滤。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;后门排查&lt;/strong&gt;：由于注入漏洞可能已经被利用，需检查系统是否存在异常进程或脚本文件。&lt;/li&gt;
&lt;/ol&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h1 id=&#34;典型案例&#34;&gt;典型案例
&lt;/h1&gt;&lt;p&gt;&lt;strong&gt;示例：企业门户密码重置攻击闭环。&lt;/strong&gt; 某公司内部身份认证系统允许员工通过邮件重置密码。红队测试时发现，该系统在生成重置链接时直接使用了客户端请求中的 &lt;code&gt;Host&lt;/code&gt; 头。通过Burp拦截重置请求，红队将 &lt;code&gt;Host&lt;/code&gt; 改为 &lt;code&gt;attacker.com&lt;/code&gt;，请求依然被接受。&lt;/p&gt;
&lt;p&gt;蓝队发现异常：邮件服务器日志中记录了一封发往外部域名的重置邮件，且认证系统日志显示 &lt;code&gt;Host&lt;/code&gt; 头值异常。通过日志关联分析，他们确认攻击路径并锁定了受影响接口。&lt;/p&gt;
&lt;h1 id=&#34;专项挑战与未来展望&#34;&gt;专项挑战与未来展望
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;HTTP/2/3新威胁&lt;/strong&gt;：随着HTTP/2/3协议推广，头部处理发生变化。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;协同攻击风险&lt;/strong&gt;：头注入往往可与其他漏洞配合放大危害，例如与HTTP请求走私或缓存投毒技术结合。&lt;/li&gt;
&lt;/ul&gt;
&lt;h1 id=&#34;参考资料&#34;&gt;参考资料
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;RFC 7230: 《Hypertext Transfer Protocol (HTTP/1.1): Message Syntax and Routing》&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;OWASP Web 安全测试指南&lt;/strong&gt; – &amp;ldquo;测试 HTTP Host Header 注入&amp;rdquo;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;PortSwigger Blog &amp;amp; Research&lt;/strong&gt; – &amp;ldquo;Making HTTP header injection critical via response queue poisoning&amp;rdquo;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Fastly 博客&lt;/strong&gt; – &amp;ldquo;What are HTTP Host header attacks?&amp;rdquo;&lt;/li&gt;
&lt;/ul&gt;
</description>
        </item>
        
    </channel>
</rss>
