Vérification de la protection par injection SQL JSON
Configurer la protection par injection SQL JSON
-
Ajoutez un profil de pare-feu d'application au format JSON.
-
Définition du profil de pare-feu d'application pour les paramètres d'injection SQL JSON
-
Configurez l'action SQL JSON en liant le profil de pare-feu d'application.
Ajouter un profil de pare-feu d'application de type JSON
add appfw profile <name> -type (HTML | XML | JSON)
Exemple
add appfw profile profile1 –type JSON
Configurer l'action d'injection SQL JSON
set appfw profile <name> - JSONSQLInjectionAction [block] [log] [stats] [none]
Configurer le type d'injection SQL JSON
set appfw profile <name> - JSONSQLInjectionType <JSONSQLInjectionType>
Exemple
set appfw profile profile1 -JSONSQLInjectionType SQLKeyword
Exemple
set appfw profile profile1 -JSONSQLInjectionAction block log stat
Payload:
=======
{
"test": "data",
"username": "waf",
"password": "select * from t1;",
"details": {
"surname": "test",
"age": "23"
}
}
Log Message:
===========
08/19/2019:08:49:46 GMT pegasus121 Informational 0-PPE-0 : default APPFW APPFW_JSON_SQL 6656 0 : 10.217.32.165 18402-PPE0 - profjson http://10.217.32.147/test.html SQL Keyword check failed for object value(with violation="select(;)") starting at offset(52) <blocked>
Counters:
========
1 441083 1 as_viol_json_sql
3 0 1 as_log_json_sql
5 0 1 as_viol_json_sql_profile appfw__(profjson)
7 0 1 as_log_json_sql_profile appfw__(profjson)
Configurer la protection par injection SQL JSON à l'aide de l'interface graphique Citrix
-
Dans le volet de navigation, accédez à Sécurité > Profils.
-
Dans la page Profils, cliquez sur Ajouter.
-
Sur la page Profil de Citrix Web App Firewall, cliquez sur Contrôles de sécurité sous Paramètres avancés.
-
Dans la section Vérifications de sécurité, accédez aux paramètres d'injection SQL JSON.
-
Cliquez sur l'icône exécutable située près de la case à cocher.
-
Cliquez sur Paramètres d'action pour accéder à la page Paramètres d'injection JSON SQL.
-
Sélectionnez les actions d'injection SQL JSON.
-
Cliquez sur OK.
-
Dans la page Profil de Citrix Web App Firewall, cliquez sur Règles de relaxation sous Paramètres avancés.
-
Dans la section Règles de relaxation, sélectionnez Paramètres d'injection SQL JSON et cliquez sur Modifier.
-
Sur la page Règle de relaxation par injection SQL JSON, saisissez l'URL à laquelle la demande doit être envoyée. Toutes les demandes envoyées à cette URL ne seront pas bloquées.
-
Cliquez sur Créer.
