JSON SQL インジェクション保護
JSON SQL インジェクション保護
-
アプリケーションファイアウォールプロファイルを JSON として追加します。
-
JSON SQL インジェクション設定のアプリケーションファイアウォールプロファイルの設定
-
アプリケーションファイアウォールプロファイルをバインドして JSON SQL アクションを設定します。
JSON タイプのアプリケーションファイアウォールプロファイルの追加
add appfw profile <name> -type (HTML | XML | JSON)
例
add appfw profile profile1 –type JSON
JSON SQL インジェクションの設定
set appfw profile <name> - JSONSQLInjectionAction [block] [log] [stats] [none]
JSON SQL インジェクションタイプ
set appfw profile <name> - JSONSQLInjectionType <JSONSQLInjectionType>
例
set appfw profile profile1 -JSONSQLInjectionType SQLKeyword
例
set appfw profile profile1 -JSONSQLInjectionAction block log stat
Payload:
=======
{
"test": "data",
"username": "waf",
"password": "select * from t1;",
"details": {
"surname": "test",
"age": "23"
}
}
Log Message:
===========
08/19/2019:08:49:46 GMT pegasus121 Informational 0-PPE-0 : default APPFW APPFW_JSON_SQL 6656 0 : 10.217.32.165 18402-PPE0 - profjson http://10.217.32.147/test.html SQL Keyword check failed for object value(with violation="select(;)") starting at offset(52) <blocked>
Counters:
========
1 441083 1 as_viol_json_sql
3 0 1 as_log_json_sql
5 0 1 as_viol_json_sql_profile appfw__(profjson)
7 0 1 as_log_json_sql_profile appfw__(profjson)
GUI を使用して JSON SQL インジェクション保護を設定する
-
「 プロファイル 」ページで、「 追加」をクリックします。
-
チェックボックスの近くにある実行可能アイコンをクリックします。
-
JSON SQL インジェクションアクションを選択します 。
-
[OK] をクリックします。
-
[NetScaler Web App Firewall プロファイル ]ページで、[ 詳細設定 ]の[ 緩和ルール]をクリックします。
-
[Create] をクリックします。

JSON SQL インジェクション保護のための細粒度緩和の設定
-
キーネーム
-
キーバリュー
考慮すべきポイント
-
値式はオプションの引数です。フィールド名には値式がない場合があります。
-
1 つのキー名を複数の値式にバインドできます。
-
値式には値型を割り当てる必要があります。値の型は、1) キーワード、2) SpecialString です。
-
キー名または URL の組み合わせごとに複数の緩和ルールを設定できます。
コマンドインターフェイスを使用してコマンドインジェクション攻撃に対する JSON 細粒度緩和の設定
bind appfw profile <profile name> -jsoncmdURL <URL> -key <key name> -isregex <REGEX/NOTREGEX> -valueType <keyword/SpecialString> <value Expression> -isvalueRegex <REGEX/NOTREGEX>
bind appfw profile appprofile1 -jsonsqlurl www.example.com -key stn_name -isRegex NOTREGEX -valueType Keyword “union” -isvalueRegex NOTREGEX
-
「 緩和ルール 」セクションで、 JSON SQL インジェクションレコードを選択し 、「 編集」をクリックします。
-
JSON SQL インジェクション緩和ルールスライダーで 、「 追加」をクリックします。
-
-
有効
-
名前は正規表現ですか
-
キー名
-
URL
-
値のタイプ
-
コメント
-
リソース ID
-
-
[Create] をクリックします。