Caddy предоставляет неверный сертификат SSL - PullRequest
0 голосов
/ 22 октября 2018

Проблема описана в этом выпуске: https://github.com/mholt/caddy/issues/1303

Я хочу устранить эту утечку информации (предоставив злоумышленнику возможность перечислить все различные хосты, обслуживаемые на моем веб-сервере).

Кто-нибудь знает, как это исправить или обойти это?

1 Ответ

0 голосов
/ 24 октября 2018

Вы можете просто указать ответ по умолчанию для любого несуществующего домена.

:443 {
  root c:\websites\nowebsite\
  tls self_signed

 }

Это будет выполнено в любое время, когда вы получите запрос на другой несуществующий домен.

Это стоитотмечая, однако, что ALL позволяет шифровать сертификаты публикуются онлайн в журналах прозрачности сертификатов.

...