Me quedé perplejo cuando vi las siguientes líneas en el registro de errores de mi servidor Apache esta mañana:
[authz_core: error] [cliente :: 1: 37317] AH01630: cliente denegado por el servidor configuración: /var/www/styles/style.css, referer: enlace [authz_core: error] [cliente :: 1: 37317] AH01630: cliente denegado por el servidor configuración: /var/www/scripts/script.js, referer: enlace
Es posible que haya accedido a algún foro que haga que el sitio se ponga en contacto con mi servidor web. Pero mi servidor tiene un firewall que está configurado explícitamente para permitir el acceso solo desde unas pocas direcciones IP internas. Sospecho que podría ser la siguiente línea en mi configuración iptables
que les permite acceder a mi servidor:
-A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
¿Es cierto que si me comuniqué con el servidor sin querer accediendo a un iframe oculto en algún foro, estoy permitiendo que el sitio web acceda a mi servidor? ¿Cómo adivinó la ubicación de mi script y hoja de estilo dado que podría haber miles de combinaciones de ruta? ¿Y cuál es la intención de intentar enlazarles? ¿Podría ser malicioso? El sitio web parece una compañía antivirus en China.
ACTUALIZAR :
Al ingresar al registro de acceso del servidor, encontré la siguiente línea:
127.0.0.1 GET /adm.html?adm=somehexdec&t=timestamp HTTP / 1.1 404 enlace
Bien, ahora entiendo que mi servidor emitió una página de error personalizada 404 (obviamente porque no hay adm.html
) que contiene el script y el archivo css. Esa parte del misterio está resuelta. Y también, mis reglas de firewall parecen funcionar correctamente ya que la dirección IP 127.0.0.1 representa a localhost.
Ahora el problema es identificar por qué acceder a esa página en baidu activa una búsqueda en mi host local y si este es un problema de seguridad.