You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

IIS默认网站(Default Web Site)可能遭遇的攻击类型有哪些?

IIS中删除Default Web Site的安全必要性及关联攻击类型

在IIS环境中,保留默认站点(Default Web Site)会让服务器接收HTTP头中任意Host字段的请求,这一特性会带来多种可被利用的安全风险,因此删除该默认站点被广泛认可为一项安全最佳实践。以下是部署该默认站点时,服务器可能遭遇的典型攻击类型:

  • Host头注入攻击
    攻击者可构造包含恶意Host值的请求,当默认站点接收这类请求后,服务器生成的响应(如跳转链接、页面资源引用)可能会带上这个恶意Host。如果用户访问响应中的相关链接,可能落入钓鱼陷阱,或被引导至恶意站点下载恶意程序。此外,部分依赖Host头生成绝对URL的业务应用,可能被篡改逻辑,比如伪造合法的密码重置链接,进而窃取用户账号权限。

  • 虚拟主机枚举与定向攻击
    默认站点接收任意Host请求的特性,会降低攻击者枚举服务器托管虚拟主机的难度。攻击者可批量发送带有不同Host值的请求,通过响应内容、状态码的差异,判断哪些域名是实际托管在该服务器上的。一旦获取到这些合法域名,攻击者就能针对性地发起暴力破解、漏洞扫描等后续攻击,大幅扩大攻击面。

  • 缓存投毒攻击
    若服务器前端部署了反向代理或CDN缓存服务,攻击者向默认站点发送带有恶意Host头的请求时,可能让缓存服务将恶意内容与正常域名绑定缓存。当合法用户访问该域名时,会直接获取到被篡改的恶意缓存内容,比如加载恶意脚本窃取用户数据,或显示钓鱼页面诱导用户输入敏感信息。

  • 敏感服务器信息泄露
    默认站点通常包含IIS默认页面、错误提示页面,这些页面可能泄露服务器版本、操作系统类型、甚至部分配置细节等敏感数据。攻击者通过发送任意Host的请求触发这些页面,就能收集到服务器的关键信息,为后续利用特定版本的IIS漏洞发起精准攻击提供便利。

内容的提问来源于stack exchange,提问作者Jamo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.03 16:51:37