관리 메뉴

투덜이 개발자

HTTP TRACE 기능을 비활성화 본문

OS/Linux

HTTP TRACE 기능을 비활성화

엠투 2023. 7. 11. 15:27
반응형

TRACE method 는 cross-site tracing, basic 인증 암호를 가로챌 수 있기 때문에 불필요하다고 판단 되므로 꼭 사용해야 하는 환경이 아닐 경우 제거하도록 합니다.

 
1. 확인

curl -k -X TRACE http://localhost


TRACE / HTTP/1.1
User-Agent: curl/7.29.0
Host: localhost
Accept: */*

 
2. 조치

간단히 httpd.conf 을 열어서  파일 최상단에 옵션을 추가하여 조치가 가능합니다.

# vi /usr/local/apache/conf/httpd.conf

TraceEnable off

 
# /usr/local/apache/bin/apachectl restart

 
3. 재확인

curl -k -X TRACE http://localhost


<!DOCTYPE HTML PUBLIC "-//IETF//DTD HTML 2.0//EN">
<html><head>
<title>405 Method Not Allowed</title>
</head><body>
<h1>Method Not Allowed</h1>
<p>The requested method TRACE is not allowed for this URL.</p>
</body></html>

반응형