- PR -

HTTP Traceの無効化について

1
投稿者投稿内容
キヨボウズ
ベテラン
会議室デビュー日: 2003/02/10
投稿数: 57
投稿日時: 2005-02-03 12:01
Apache/1.3.27 を使っております。
サーバーのセキュリティ強化のため「HTTP TRACEが有効」との指摘を受け、無効にする様に言われましたがよく解りません。どなたかご存知の方がいらっしゃればご教授をお願いします。
ちいにぃ
大ベテラン
会議室デビュー日: 2002/05/28
投稿数: 244
投稿日時: 2005-02-03 12:41
う〜む、Limitディレクティブだと‥‥できないって書いてありますね。

http://httpd.apache.org/docs-2.0/ja/mod/core.html#limit


[ メッセージ編集済み 編集者: ちいにぃ 編集日時 2005-02-03 12:42 ]
綾瀬
ぬし
会議室デビュー日: 2002/07/31
投稿数: 393
お住まい・勤務地: どっちも3階
投稿日時: 2005-02-03 13:05
とりあえずHTTP TRACE 禁止とかで検索すると、mod_rewriteで書き換える方法が
出てきますね。
キヨボウズ
ベテラン
会議室デビュー日: 2003/02/10
投稿数: 57
投稿日時: 2005-02-03 14:17
ちいにぃ様、綾瀬様 ありがとうございました。
色々検索して↓のページにまでたどり着いたのですが、
(http://software.fujitsu.com/jp/security/fjpatch/info/interstage_as_200303.html)
Solaris OE/Linuxの場合
LoadModule rewrite_module libexec/mod_rewrite.so
AddModule mod_rewrite.c
RewriteEngine On
RewriteCond %{REQUEST_METHOD} ^TRACE
RewriteRule .* - [F]

とありますが、意味がわかりません。
多分、httpd.confにこれを書きなさいという意味だと思いますが、どこに書けばいいのか解りません。
どなたか、ご教授をお願いします。

ちいにぃ
大ベテラン
会議室デビュー日: 2002/05/28
投稿数: 244
投稿日時: 2006-04-05 14:19
試していませんが、Cross-Site Tracing 対策のために TRACE を不可にする経由でTraceEnable メモを見つけました。
あんとれ
ぬし
会議室デビュー日: 2004/01/14
投稿数: 556
投稿日時: 2006-04-05 20:05
引用:

キヨボウズさんの書き込み (2005-02-03 12:01) より:
Apache/1.3.27 を使っております。
サーバーのセキュリティ強化のため「HTTP TRACEが有効」との指摘を受け、無効にする様に言われましたがよく解りません。どなたかご存知の方がいらっしゃればご教授をお願いします。



Apache 1.3.34 または Apache 2.0.55 にバージョンアップするのが手っ取り早いでしょう。HTTP TRACE を拒否するためのディレクティブが追加になっています。詳細はリリースノートでも参照してください。

TraceEnable Off

で無効になります。その他、綾瀬さんがご指摘されているように、mod_rewrite を使用する方法もあります。ちなみに、Limit による制限はできなかったはずです。
1

スキルアップ/キャリアアップ(JOB@IT)