Vérification de la protection par script intersite JSON
Configurer la protection par script intersite JSON
-
Ajoutez un profil de pare-feu d'application au format JSON.
-
Configurer l'action de script intersite JSON pour bloquer la charge utile malveillante de script intersite
Ajouter un profil de pare-feu d'application de type JSON
add appfw profile <name> -type (HTML | XML | JSON)
Exemple
add appfw profile profile1 –type JSON
JSONcross-site scriptingAction: block log stats
Payload: {"username":"<a href="jAvAsCrIpT:alert(1)">X</a>","password":"xyz"}
Log message: Aug 19 06:57:33 <local0.info> 10.106.102.21 08/19/2019:06:57:33 GMT 0-PPE-0 : default APPFW APPFW_JSON_cross-site scripting 58 0 : 10.102.1.98 12-PPE0 - profjson http://10.106.102.24/ Cross-site script check failed for object value(with violation="Bad URL: jAvAsCrIpT:alert(1)") starting at offset(12). <blocked>
Counters
1 357000 1 as_viol_json_xss
3 0 1 as_log_json_xss
5 0 1 as_viol_json_xss_profile appfw__(profjson)
7 0 1 as_log_json_xss_profile appfw__(profjson)
Action Configurer les scripts intersites JSON
set appfw profile <name> - JSONcross-site scriptingAction [block] [log] [stats] [none]
Exemple
set appfw profile profile1 –JSONcross-site scriptingAction block
Exemple
set appfw profile profile1 -JSONSQLInjectionAction block log stat
Configurer la protection par script intersite JSON (script intersite) à l'aide de l'interface graphique Citrix
-
Dans le volet de navigation, accédez à Sécurité > Profils.
-
Dans la page Profils, cliquez sur Ajouter.
-
Sur la page Profil de Citrix Web App Firewall, cliquez sur Contrôles de sécurité sous Paramètres avancés.
-
Dans la section Vérifications de sécurité, accédez aux paramètres de script intersite JSON (script intersite).
-
Cliquez sur l'icône exécutable à côté de la case à cocher.
-
Cliquez sur Paramètres d'action pour accéder à la page Paramètres de script intersite JSON.
-
Sélectionnez les actions de script intersite JSON.
-
Cliquez sur OK.
-
Dans la page Profil de Citrix Web App Firewall, cliquez sur Règles de relaxation sous Paramètres avancés.
-
Dans la section Règles de relaxation, sélectionnez Paramètres de script intersite JSON et cliquez sur Modifier.
-
Dans la page Règle de relaxation de script intersite JSON, cliquez sur Ajouter pour ajouter une règle de relaxation de script intersite JSON.
-
Entrez l'URL à laquelle la demande doit être envoyée. Toutes les demandes envoyées à cette URL ne seront pas bloquées.
-
Cliquez sur Créer.