ModSecurity는 Apache, IIS 및 Nginx를 위한 오픈 소스 크로스 플랫폼 웹 애플리케이션 방화벽(WAF) 엔진입니다. 3.0.16 이전에는 libmodsecurity의 multipart/form-data 요청 본문 구문 분석기가 파일이 아닌 양식 필드 값을 ARGS 및 ARGS_POST로 내보내기 전에 자동으로 포함된 줄 바꿈을 제거합니다. src/request_body_processor/multipart.cc가 현재 버퍼를 추가하는 대신 m_reserve에 예약된 바이트를 덮어쓰기 때문입니다. 이는 ModSecurity와 백엔드 간의 파서 차이를 생성합니다.
ModSecurity는 Apache, IIS 및 Nginx를 위한 오픈 소스 크로스 플랫폼 웹 애플리케이션 방화벽(WAF) 엔진입니다. 3.0.16 이전에는 libmodsecurity의 multipart/form-data 요청 본문 구문 분석기가 파일이 아닌 양식 필드 값을 ARGS 및 ARGS_POST로 내보내기 전에 자동으로 포함된 줄 바꿈을 제거합니다. src/request_body_processor/multipart.cc가 현재 버퍼를 추가하는 대신 m_reserve에 예약된 바이트를 덮어쓰기 때문입니다. 이는 양식 필드에서 줄 바꿈을 유지하는 ModSecurity와 백엔드 애플리케이션 간의 파서 차이를 생성하여 ARGS 또는 ARGS_POST를 검사하는 규칙이 줄 바꿈에 따라 위험한 구문이 있는 페이로드를 놓칠 수 있도록 합니다. 이 문제는 버전 3.0.16에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 86.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준