mod_security: Désactiver les chèques de fichiers cookie, Appeler une fausse réponse SQLI
J'essaie de configurer mod_security sur CentOS 7 pour apache2.4 Avec un ensemble de règles OWASP. Le fait est que mon application Web crée un fichier cookie avec des symboles - et marqué comme SQLI. J'ai lu l'article suivant
https://serverfault.com/questi ... urity
Essayer de désactiver la coupable cookie, Mais je n'ai pas de chance avec ça: je reçois toujours 403 interdit.
J'ai essayé d'ajouter à mon whitelist.conf (dans le dossier modsecurity.d /) La règle suivante: SecRuleUpdateTargetByMsg «Une séquence de commentaires a été découverte. SQL». ! REQUEST_COOKIES: / ^ * Titre * (dans la même rangée c):
Je reçois 403 Il est interdit s'il y a cookie. J'ai essayé de créer un fichier, comme indiqué dans l'article et j'ai ajouté la règle au fichier. /etc/httpd/modsecurity-crs/base_rules/modsecurity_crs_61_customrules.conf, Mais toujours rien: j'ai été bloqué.
C'est problématique parce que ce fichier cookie C'est permis. Si le moyen de résoudre ce problème dans la version actuelle a changé mod_security? Ou je fais-je toujours quelque chose de mal? Merci de votre aide.
Éditer:
Avec la règle pour chaque identifiant, qui ressemble à ceci: SecRuleUpdateTargetById 981172! REQUEST_COOKIES_NAMES: / ^ TitleBox / Travail
Un pour le message semble être: SecRuleUpdateTargetByMsg «Une séquence de commentaires a été découverte. SQL». ! REQUEST_COOKIES_NAMES: / ^ TitleBox Il ne fonctionne pas et bloque toujours mon fichier cookie
https://serverfault.com/questi ... urity
Essayer de désactiver la coupable cookie, Mais je n'ai pas de chance avec ça: je reçois toujours 403 interdit.
J'ai essayé d'ajouter à mon whitelist.conf (dans le dossier modsecurity.d /) La règle suivante: SecRuleUpdateTargetByMsg «Une séquence de commentaires a été découverte. SQL». ! REQUEST_COOKIES: / ^ * Titre * (dans la même rangée c):
Je reçois 403 Il est interdit s'il y a cookie. J'ai essayé de créer un fichier, comme indiqué dans l'article et j'ai ajouté la règle au fichier. /etc/httpd/modsecurity-crs/base_rules/modsecurity_crs_61_customrules.conf, Mais toujours rien: j'ai été bloqué.
C'est problématique parce que ce fichier cookie C'est permis. Si le moyen de résoudre ce problème dans la version actuelle a changé mod_security? Ou je fais-je toujours quelque chose de mal? Merci de votre aide.
Éditer:
Avec la règle pour chaque identifiant, qui ressemble à ceci: SecRuleUpdateTargetById 981172! REQUEST_COOKIES_NAMES: / ^ TitleBox / Travail
Un pour le message semble être: SecRuleUpdateTargetByMsg «Une séquence de commentaires a été découverte. SQL». ! REQUEST_COOKIES_NAMES: / ^ TitleBox Il ne fonctionne pas et bloque toujours mon fichier cookie
Aucun résultat connexe trouvé
Invité:
Pour répondre aux questions, connectez-vous ou registre
1 réponses
Dominique
Confirmation de:
Vous essayez de faire 981172 Liste blanche qui ressemble à ceci:
Comme vous pouvez le constater, le message pour cela est différent, vous faites donc un message dans la liste blanche. Par conséquent, pourquoi cela ne fonctionne pas pour vous.