【问题标题】:mod_sec trigger on CSR rule _23CSR 规则 _23 上的 mod_sec 触发器
【发布时间】:2011-03-18 17:41:36
【问题描述】:

我正在使用具有最新核心规则的 mod_security。

每当我使用查询字符串时,它都会在我的所有页面上触发......即。

www.mypage.com/index.php?querystring=1

我收到警告说它超过了允许的最大争论数,但是基本配置将 max_numb_args 定义为 = 255,当然它不会超过。

有什么想法吗?

基础配置:

SecRuleEngine 开启
SecAuditEngine RelevantOnly
SecAuditLog /var/log/apache2/modsec_audit.log
SecDebugLog /var/log/apache2/modsec_debug_log
SecDebugLogLevel 3
SecDefaultAction“阶段:2,通过,日志,状态:500”
SecRule REMOTE_ADDR "^127.0.0.1$" nolog,allow
SecRequestBodyAccess 开启
SecResponseBodyAccess 开启
SecResponseBodyMimeType (null) text/html text/plain text/xml
SecResponseBodyLimit 2621440
SecServerSignature Apache
SecUploadDir /tmp
SecUploadKeepFiles 关闭
SecAuditLogParts ABIFHZ
SecArgumentSeparator "&"
SecCookieFormat 0
SecRequestBodyInMemoryLimit 131072
SecDataDir /tmp
SecTmpDir /tmp
SecAuditLogStorageDir /var/log/apache2/audit
SecResponseBodyLimitAction 进程部分
SecAction "phase:1,t:none,nolog,pass,setvar:tx.max_num_args=255"

触发规则:

# Maximum number of arguments in request limited  
SecRule &TX:MAX_NUM_ARGS "@eq 1" "chain,phase:2,t:none,pass,nolog,auditlog,msg:'Maximum number of arguments in request reached',id:'960335',severity:'4',rev:'2.0.7'"
    SecRule &ARGS "@gt %{tx.max_num_args}" "t:none,setvar:'tx.msg=%{rule.msg}',setvar:tx.anomaly_score=+%{tx.notice_anomaly_score},setvar:tx.policy_score=+%{tx.notice_anomaly_score},setvar:tx.%{rule.id}-POLICY/SIZE_LIMIT-%{matched_var_name}=%{matched_var}"

还有日志输出:

--ad5dc005-C-- 查询字符串=2 --ad5dc005-F-- HTTP/1.1 200 正常
X-Powered-By:PHP/5.3
过期:1981 年 11 月 19 日星期四 08:52:00 GMT
缓存控制:无存储、无缓存、必须重新验证、后检查=0、预检查=0
编译指示:无缓存
设置 Cookie:会话=ak19oq36gpi94rco2qbi6j2k20;路径=/
变化:接受编码
内容编码:gzip
内容长度:1272
保持活动状态:超时=15,最大值=99
连接:保持活动
内容类型:文本/html;字符集=utf-8

--ad5dc005-H--
消息:操作员 GT 在 ARGS 匹配 0。 [file "/etc/apache2/conf/modsecurity_crs/base_rules/modsecurity_crs_23_request_limits.conf"] [line "30"] [id "960335"] [rev "2.0.7"] [msg "Maximum number of arguments in request" ] [严重性“警告”]
消息:操作员 GE 在 TX:anomaly_score 匹配 0。 [file "/etc/apache2/conf/modsecurity_crs/base_rules/modsecurity_crs_49_inbound_blocking.conf"] [line "18"] [msg "Inbound Anomaly Score Exceeded (Total Score: 5, SQLi=, XSS=): 参数的最大数量已达到请求”]
消息:警告。运营商 GE 在 TX:inbound_anomaly_score 匹配 0。 [file "/etc/apache2/conf/modsecurity_crs/base_rules/modsecurity_crs_60_correlation.conf"] [line "35"] [msg "Inbound Anomaly Score Exceeded (Total Inbound Score: 5, SQLi=, XSS=): 最大参数数已达到请求”]
Apache 处理程序:application/x-httpd-php
秒表:1279667800315092 76979 (1546* 7522 72931)
制作人:Apache/2.5.11 的 ModSeurity (http://www.modsecurity.org/);核心规则集/2.0.7。 服务器:阿帕奇

【问题讨论】:

    标签: security apache2 mod-security


    【解决方案1】:

    我使用的是来自 Ubuntu.. 的库,它有 .11 版本。我卸载了它,从源代码 .12 版本编译,现在它还活着,又踢又叫!

    最新的 CSR 规则需要 .12 版本。干杯。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2015-02-03
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2015-11-20
      • 2017-11-01
      • 1970-01-01
      相关资源
      最近更新 更多