JSON SQL インジェクション保護
JSON SQL インジェクション保護
-
アプリケーションファイアウォールプロファイルを JSON として追加します。
-
JSON SQL インジェクション設定のアプリケーションファイアウォールプロファイルの設定
-
アプリケーションファイアウォールプロファイルをバインドして JSON SQL アクションを設定します。
JSON タイプのアプリケーションファイアウォールプロファイルの追加
add appfw profile <name> -type (HTML | XML | JSON)
例
add appfw profile profile1 –type JSON
JSON SQL インジェクションの設定
set appfw profile <name> - JSONSQLInjectionAction [block] [log] [stats] [none]
JSON SQL インジェクションタイプ
set appfw profile <name> - JSONSQLInjectionType <JSONSQLInjectionType>
例
set appfw profile profile1 -JSONSQLInjectionType SQLKeyword
例
set appfw profile profile1 -JSONSQLInjectionAction block log stat
Payload:
=======
{
"test": "data",
"username": "waf",
"password": "select * from t1;",
"details": {
"surname": "test",
"age": "23"
}
}
Log Message:
===========
08/19/2019:08:49:46 GMT pegasus121 Informational 0-PPE-0 : default APPFW APPFW_JSON_SQL 6656 0 : 10.217.32.165 18402-PPE0 - profjson http://10.217.32.147/test.html SQL Keyword check failed for object value(with violation="select(;)") starting at offset(52) <blocked>
Counters:
========
1 441083 1 as_viol_json_sql
3 0 1 as_log_json_sql
5 0 1 as_viol_json_sql_profile appfw__(profjson)
7 0 1 as_log_json_sql_profile appfw__(profjson)
Citrix GUI を使用して JSON SQL インジェクション保護を構成する
-
「 プロファイル 」ページで、「 追加」をクリックします。
-
Citrix Web App Firewallプロファイルページで 、「 詳細設定 」の「 セキュリティチェック」をクリックします。
-
チェックボックスの近くにある実行可能アイコンをクリックします。
-
JSON SQL インジェクションアクションを選択します 。
-
[OK] をクリックします。
-
[Citrix Web App Firewall プロファイル ]ページで、[ 詳細設定 ]の[ 緩和ルール]をクリックします。
-
[Create] をクリックします。
