一句话httpoxy.org 是 httpoxy CGI/类 CGI 环境代理头漏洞的披露与缓解指南站点,说明受影响场景、CVEs 与多种 Web 服务器的防护配置。
适合谁运行 PHP、Go、Python 等 CGI 或类 CGI Web 应用的开发者、运维人员、安全团队,以及维护 Web 服务器、反向代理或应用防火墙的人员。
核心功能解释 httpoxy 漏洞原理:Proxy 请求头与 HTTP_PROXY 环境变量命名冲突列出 PHP、Python、Go 等受影响语言、运行环境与 HTTP 客户端场景提供 NGINX、Apache、HAProxy、Varnish、IIS、lighttpd、LiteSpeed、h2o 等缓解配置建议在边缘层剥离或阻断 Proxy 请求头提供长期预防建议,如避免 CGI 环境变量污染、使用 CGI_HTTP_PROXY、限制出站请求、使用 HTTPS整理相关 CVE、历史时间线与官方公告链接
防护类型漏洞缓解指南;针对 CGI/类 CGI 环境中 Proxy 请求头污染 HTTP_PROXY 环境变量导致的出站 HTTP 代理劫持风险,建议阻断或剥离 Proxy 请求头,并限制出站连接。
部署方式非产品化部署。通过 Web 服务器、反向代理、应用防火墙或负载均衡配置实现,包括 NGINX/FastCGI、Apache mod_headers/mod_security、Apache Traffic Server、HAProxy、Varnish、OpenBSD relayd、lighttpd、IIS、Hiawatha、LiteSpeed、h2o 等。
适用规模适用于存在 CGI 或类 CGI 部署的个人项目、开源项目、企业 Web 应用和大型多服务架构;若入口层有反向代理或 WAF,可集中缓解多个后端服务。
管理与告警文本中仅提供配置级缓解建议,如 mod_security 规则可 log、deny;未提供独立管理平台、集中告警或报表能力。
集成能力可与多种 Web 服务器、反向代理、流量代理和应用防火墙配置集成;并关联 PHP、Go、Python、HHVM、Guzzle、requests、net/http 等语言运行时和库的修复信息。
中国访问未知
适用场景排查历史 httpoxy 风险;为 PHP-FPM、Apache CGI、Go net/http/cgi、Python CGIHandler 等环境制定缓解方案;在 NGINX、Apache、HAProxy、Varnish、IIS 等入口层剥离 Proxy 请求头;为安全团队编写漏洞通告和加固基线。
同类可参考 CERT VU#797896、Red Hat advisory、Apache Software Foundation advisory、Microsoft KB3179800、NGINX blog、Drupal advisory,以及使用具备请求头过滤能力的 WAF、反向代理或云安全服务进行替代性缓解。