http-host-header-attacks

Installation
SKILL.md

HTTP Host Header 攻击方法论

相关 skill:缓存投毒/请求走私 → cache-poisoning-smuggling;SSRF → ssrf-methodology;403/401 绕过 → 401-403-bypass


1. 核心概念

HTTP Host header 告诉 Web 服务器客户端请求的是哪个网站(虚拟主机路由)。很多应用在以下场景信任 Host header 的值

  • 生成密码重置链接
  • 生成绝对 URL
  • 缓存键计算
  • 路由到内部后端
  • 访问控制决策

如果应用不验证 Host header,攻击者可以操纵它来投毒链接、缓存或路由。


Related skills

More from wgpsec/aboutsecurity

Installs
6
GitHub Stars
1.3K
First Seen
Apr 22, 2026