Rule "GET or HEAD Request with Body Content." is catching a "POST" method
Christian Varas <[email protected]>
| Newsgroups | gmane.comp.apache.mod-security.user |
|---|---|
| Message-ID | <[email protected]> |
Hello, i'm having a small issue with modsecurity and nginx
I'm getting the following blocking with the rule "GET or HEAD Request
with Body Content."
The thing is that this rule is catching a wrong method.
I'm sending this POST with a normal body content
*POST* /informacion-general-de-bomberos HTTP/1.1
Host: www.bomberos.cl
Content-Length: 33480
Cache-Control: max-age=0
Origin: http://www.bomberos.cl
Upgrade-Insecure-Requests: 1
DNT: 1
Content-Type: multipart/form-data;
boundary=----WebKitFormBoundary85SDZfedhQBpvDB6
User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML,
like Gecko) Chrome/73.0.3683.75 Safari/537.36
Accept:
text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8
Referer: http://www.bomberos.cl/informacion-general-de-bomberos
Accept-Encoding: gzip, deflate
Accept-Language: es-MX,es;q=0.9,en-US;q=0.8,en;q=0.7,es-419;q=0.6
Cookie: 3207237d144523bf443786e09bde1502=plvhocs15n7eqp53og9mv9oq35;
__utma=153413291.1309598240.1555956994.1555956994.1555956994.1;
__utmc=153413291;
__utmz=153413291.1555956994.1.1.utmcsr=(direct)|utmccn=(direct)|utmcmd=(none);
__utmt=1; __utmb=153413291.7.10.1555956994
Connection: close
------WebKitFormBoundary85SDZfedhQBpvDB6
Content-Disposition: form-data; name="q"
#
------WebKitFormBoundary85SDZfedhQBpvDB6
Content-Disposition: form-data; name="option"
com_contenido
------WebKitFormBoundary85SDZfedhQBpvDB6
Content-Disposition: form-data; name="Itemid"
647
------WebKitFormBoundary85SDZfedhQBpvDB6
Content-Disposition: form-data; name="task"
buscarContenido
------WebKitFormBoundary85SDZfedhQBpvDB6--
This is the blocking info (catching a GET method but the request sent is
a POST):
Raw log:
{"transaction":{"client_ip":"190.215.55.78","time_stamp":"Mon Apr 22
14:34:45
2019","server_id":"7c160a00ee79198f898d4dd10daa0650753069e4","client_port":51391,"host_ip":"190.215.55.78","host_port":80,"unique_id":"155595808524.898826","request":{"*method":"GET"*,"http_version":1.1,"uri":"/informacion-general-de-bomberos","body":"------WebKitFormBoundary85SDZfedhQBpvDB6\r\nContent-Disposition:
form-data;
name=\"q\"\r\n\r\n#\r\n------WebKitFormBoundary85SDZfedhQBpvDB6\r\nContent-Disposition:
form-data;
name=\"option\"\r\n\r\ncom_contenido\r\n------WebKitFormBoundary85SDZfedhQBpvDB6\r\nContent-Disposition:
form-data;
name=\"Itemid\"\r\n\r\n647\r\n------WebKitFormBoundary85SDZfedhQBpvDB6\r\nContent-Disposition:
form-data;
name=\"task\"\r\n\r\nbuscarContenido\r\n------WebKitFormBoundary85SDZfedhQBpvDB6--\r\n","headers":{"Accept":"text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8","Cache-Control":"max-age=0","Content-Type":"multipart/form-data;
boundary=----WebKitFormBoundary85SDZfedhQBpvDB6","User-Agent":"Mozilla/5.0
(X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko)
Chrome/73.0.3683.75
Safari/537.36","DNT":"1","Origin":"http://www.bomberos.cl","Upgrade-Insecure-Requests":"1","Referer":"http://www.bomberos.cl/informacion-general-de-bomberos","Content-Length":"441","Host":"www.bomberos.cl","Accept-Encoding":"gzip,
deflate","Cookie":"3207237d144523bf443786e09bde1502=plvhocs15n7eqp53og9mv9oq35;
__utma=153413291.1309598240.1555956994.1555956994.1555956994.1;
__utmc=153413291;
__utmz=153413291.1555956994.1.1.utmcsr=(direct)|utmccn=(direct)|utmcmd=(none);
__utmt=1;
__utmb=153413291.7.10.1555956994","Accept-Language":"es-MX,es;q=0.9,en-US;q=0.8,en;q=0.7,es-419;q=0.6","Connection":"close"}},"response":{"http_code":403},"producer":{"*modsecurity":"ModSecurity
v3.0.3 (Linux)","connector":"ModSecurity-nginx
v1.0.0","secrules_engine":"Enabled","components":["OWASP_CRS/3.1.0\""**]*},"messages":[{"message":"GET
or HEAD Request with Body Content.","details":{"match":"Matched
\"Operator `Rx' with parameter `^0?$' against variable
`REQUEST_HEADERS:Content-Length' (Value: `441'
)","reference":"o0,3v0,3v84,3","ruleId":"*920170","file":"/opt/waf/nginx/etc/modsec_rules/www.bomberos.cl/rules/REQUEST-920-PROTOCOL-ENFORCEMENT.conf","lineNumber":"229","data":"GET","severity":"2","ver":"OWASP_CRS/3.1.0*","rev":"","tags":[],"maturity":"0","accuracy":"0"}},{"message":"GET
or HEAD Request with Body Content.","details":{"match":"Matched
\"Operator `Rx' with parameter `^0?$' against variable
`REQUEST_HEADERS:Content-Length' (Value: `441'
)","reference":"o0,3v0,3v84,3","ruleId":"920170","file":"/opt/waf/nginx/etc/modsec_rules/www.bomberos.cl/rules/REQUEST-920-PROTOCOL-ENFORCEMENT.conf","lineNumber":"229","data":"GET","severity":"2","ver":"OWASP_CRS/3.1.0","rev":"","tags":["application-multi","language-multi","platform-multi","attack-protocol","OWASP_CRS/PROTOCOL_VIOLATION/INVALID_HREQ","CAPEC-272"],"maturity":"0","accuracy":"0"}}]}}
Does anyone having the same issue ?
I haven't updated the components in a few months, maybe in a new version
this is fixed.
Cheers.
Chris.
_______________________________________________
mod-security-users mailing list
[email protected]
https://lists.sourceforge.net/lists/listinfo/mod-security-users
Commercial ModSecurity Rules and Support from Trustwave's SpiderLabs:
http://www.modsecurity.org/projects/commercial/rules/
http://www.modsecurity.org/projects/commercial/support/
pEpkey.asc
(application/pgp-keys, 1.7 KB)
-----BEGIN PGP PUBLIC KEY BLOCK----- mQENBFw2ERkBCADXXBfvkkYk0aDW1HxlQ13ji01dfUxb8nMXuELh4IbJgHgRFgBX sAKRMOAp3ar0iKMSibzZbhzDTP5OAkFwzip4jey5cvfqnEA6wVRtinjFLHEfWm7k Vo1G9vzuurKX8iZOmSswZiqVq+58PjYm8lYmVPOmw8vAPkGCrioqdvv04dKyThBS Jq/Lmsldeh08bPbpsbjtN3mjv5pYTl32mAOGaqNFmiNpKwV5Jk0TOVJlyFd3jY9H ktqRL+4AMo6SdbbscLbHgaLExLrnRfzXy7cl3gVwHitux4IftZ7og3NuUNYfxary SwJYHBQUvMqi/LXv23UaWmfUAbWkFnQZQmhVABEBAAG0IWN2YXJhc0BpdHNlYy5j bCA8Y3ZhcmFzQGl0c2VjLmNsPokBVAQTAQgAPhYhBNmZ+KsbWqKj2aBdlBeaqSlD LiHLBQJcNhEZAhsDBQkB4TOABQsJCAcCBhUKCQgLAgQWAgMBAh4BAheAAAoJEBea qSlDLiHLa7EIANS7yZmAzwnGDBuwwxWQ7o4sIP9pMLggWKejFg3ld51/a/3ehzta b4KJjIhrd/82K+zMo88+p7SvzE7nhiEmC5brXihk8T98DnweSQ2RO2ym/Mo0fcK+ +Mt8/+t9G2rbljzgSjzycUAQb8XaAWJgusKp3Qe9SvHxy23W3Ek/U1hSRkHH+Bvj PO4xdHbj3pz+qHSwv36b2y858QR6bCj4rjAklIRgIUUdz/2qTt9oTd8e9jDgL5tB RQhNNigWPCSljJv58Yb3eyE/4oHXMdeTxKcmtTKyjcmzg+yM83zqtDUxBaxAMFSm T/tSaT6BrPQdpycr4ihOhT9mYHZ9OC6Zu225AQ0EXDYRGQEIAM+NMDdSK2okL9la QZS3Y9iuX+czoDMjreWeTindDvJIQ8qVRdDEJO3XxdP3Gw8v+yzzskIW5Cb7NdUy HO13fdgyEvcHqzqvIhc03LKWuILnjQr5fXF/8NwuJAvgwfxXbkVWt7gstM5vCRRt JyuoxVMVPgeSweb9GShm6hq8aGNlEXXmuRGK7yNpxr9WFs7V57kkD5WL69thCq3v RmaAQrluFPc3kJrV6lPYbfPy69zd7SjBN6lfUGh13k/r8rT4PWHA6b9MhSWL7Z5N D0i8xFaSBWsPdUFP++CAXifXkWCaCqIMz4XJ8RD9o0Z5AH2JWJxaB/GUWBOYjnFc zt/cQxMAEQEAAYkBPAQYAQgAJhYhBNmZ+KsbWqKj2aBdlBeaqSlDLiHLBQJcNhEZ AhsMBQkB4TOAAAoJEBeaqSlDLiHLRB8H/Al1OD5+3GC0XKcmtaFvQXc4DqGvb2Ax HvXZJ9Pmc+e2CmB4EamlEN9TO+qDlzYI9ctAzpP5S/Xr6ysB0IBZESK04DZDPABp jh233aPEIlkLxJ1zPnutjTVp12yP9BuafX4qC2/Cpyq76algEbK2vVwx1myg8n9o brVQw3+bDDp9CfgqeJLaWGYqNyBMOuwfPTYkWBxybV+JcjmJJ7QfdlCSB3JY2+lJ eMosXXftDWcF3DsTw5nkHkQQzO9XNgv4r2psTA5zfRXJY47LOat5fZilH0zodExj TrjlLG9sNRYcnok2WDSgBiw0LB0Ujv9TD6hWpHnFh+4F6f+FDxGVqSQ= =4rv+ -----END PGP PUBLIC KEY BLOCK-----