Почему это важно
Непроверенный Host может попасть в ссылку сброса пароля, перенаправление, ключ кеша или выбор виртуального узла.
Что подтверждено
Host передаёт имя и порт целевого URI и помогает серверу различать ресурсы для нескольких имён, поэтому значение влияет на маршрутизацию.
Граница применимости: Заголовок Host и адрес цели в HTTP.
Критичные абсолютные URL и маршруты строят из настроенного основного адреса или разрешённого Host, а не из произвольного Host или X-Forwarded-Host.
Граница применимости: Защита от подмены заголовка Host.
Что проверить
- Задайте разрешённые имена и порты.
- Отдельно настройте основной URL.
- Отклоните неожиданный Host.
Первоисточники
HTTP Semantics
Internet Engineering Task Force · RFC 9110, June 2022
Определяет stateless HTTP, origin server, intermediaries, target URI и security significance полей authority и Host.
Открыть первоисточникTesting for Host Header Injection
OWASP Foundation · OWASP Web Security Testing Guide, checked 30 August 2026
Описывает атаки через Host/X-Forwarded-Host и рекомендует не доверять им при построении reset links, redirects и routing decisions.
Открыть первоисточникRFC 8446: The Transport Layer Security Protocol Version 1.3
Internet Engineering Task Force · RFC 8446, August 2018
Определяет TLS 1.3, включая encrypted channel, PSK authentication, PSK identity и PSK+(EC)DHE modes.
Открыть первоисточник