【问题标题】:owasp-modsecurity-crs detected but not deny the requestowasp-modsecurity-crs 检测到但不拒绝请求
【发布时间】:2018-03-02 04:38:02
【问题描述】:

我使用 ModSecurity 和 owasp-modsecurity-crs 构建了 Nginx 1.10.3,并使用 curl 对其进行了测试。 从 nginx 日志来看,它可以正常工作,因为它已经被规则检测到,但是客户端仍然获得 http 响应成功,而不是预期的 403 之类的拒绝响应。

你能帮忙吗?是否需要额外的配置?

[sib@sib ~]$ curl -H "User-Agent: Nikto" http://15.116.78.110 ... 欢迎使用 nginx! ...

nginx error.log:

2017/09/20 20:11:14 [错误] 20545#0:[客户端 15.116.79.38] ModSecurity:警告。在 REQUEST_HEADERS:User-Agent 匹配短语“nikto”。 [文件“/etc/nginx/owasp-modsecurity-crs/rules/REQUEST-913-SCANNER-DETECTION.conf”][行“60”][id“913100”][rev“2”][msg“找到用户- 与安全扫描器关联的代理"] [数据"匹配数据:在 REQUEST_HEADERS:User-Agent: nikto 中找到的 nikto"] [严重性 "CRITICAL"] [ver "OWASP_CRS/3.0.0"] [成熟度 "9"] [准确性“9”] [标签“应用程序-多”] [标签“语言-多”] [标签“平台-多”] [标签“攻击信誉扫描仪”] [标签“OWASP_CRS/AUTOMATION/SECURITY_SCANNER”] [标签"WASCTC/WASC-21"] [标签 "OWASP_TOP_10/A7"] [标签 "PCI/6.5.10"] [主机名 ""] [uri "/"] [unique_id "AcAcAcdcAcAcscAcRcAclc8T"]

【问题讨论】:

    标签: nginx owasp mod-security


    【解决方案1】:

    我找到了以下解决方案:

    INSTALL 文件说您需要为 Nginx 显式加载规则文件,因为 Nginx 本身不使用字母加载顺序。您使用了 Apache Include 表单 *.conf,这导致 Nginx 在您的规则触发之前评估异常分数。 (-> 949 文件在 942 文件之前加载)。

    如下加载它们,你应该没问题:

    include owasp-modsecurity-crs/crs-setup.conf
    include owasp-modsecurity-crs/rules/REQUEST-900-EXCLUSION-RULES-BEFORE-CRS.conf
    ...
    include owasp-modsecurity-crs/rules/RESPONSE-999-EXCLUSION-RULES-AFTER-CRS.conf
    

    【讨论】:

      猜你喜欢
      • 2018-08-23
      • 2021-03-27
      • 2021-01-04
      • 1970-01-01
      • 1970-01-01
      • 2019-09-20
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多