首页
/ Coraza WAF中LFI规则链式匹配的优化实践

Coraza WAF中LFI规则链式匹配的优化实践

2025-06-29 03:31:18作者:董宙帆

背景介绍

在Web应用防火墙(WAF)规则配置中,本地文件包含(LFI)攻击检测是一个重要功能。Coraza作为一款开源的WAF实现,支持ModSecurity语法规则。在实际部署中,我们经常需要对基础规则进行定制化调整,以避免误报和提高检测精度。

问题现象

开发者在配置LFI检测规则(930120)时,尝试通过链式规则(930121)来排除特定参数(exclude_parameter_1和exclude_parameter_2)。但发现该配置会导致930120规则被无条件绕过,无法达到预期效果。

技术分析

原始规则配置存在几个关键点需要注意:

  1. 正则表达式语法问题:排除规则的@rx操作符中缺少闭合括号,这可能导致规则解析失败
  2. 规则执行逻辑:使用ctl:ruleRemoveById会完全禁用目标规则,而不是仅跳过当前匹配
  3. 变量匹配范围:原始规则检查了多个变量集合(REQUEST_COOKIES, ARGS等),需要确保排除逻辑精确匹配

解决方案

经过测试验证,采用非正则表达式匹配可以解决此问题。优化后的规则配置:

SecRule REQUEST_COOKIES|!REQUEST_COOKIES:/__utm/|REQUEST_COOKIES_NAMES|ARGS_NAMES|ARGS|XML:/* "@pmFromFile lfi-os-files.data" \
    "id:930120,\
    phase:2,\
    block,\
    capture,\
    t:none,t:utf8toUnicode,t:urlDecodeUni,t:normalizePathWin,\
    msg:'OS File Access Attempt',\
    logdata:'Matched Data: %{TX.0} found within %{MATCHED_VAR_NAME}',\
    chain"
SecRule MATCHED_VAR_NAME "!(Authorization|x-access-token|x-access-token-body)" \
    "phase:2,\
    ctl:ruleRemoveById=930120,\
    pass"

最佳实践建议

  1. 优先使用简单匹配操作符:当不需要复杂模式匹配时,使用@pm或直接字符串匹配比正则表达式更可靠
  2. 精确控制规则作用域:确保排除规则只影响预期的变量和参数
  3. 测试验证:修改关键安全规则后,应进行充分测试验证预期效果
  4. 日志记录:保留足够的日志信息以便问题排查

总结

在Coraza WAF中定制安全规则时,理解规则链的执行逻辑和操作符特性非常重要。通过本例我们可以看到,有时简单的解决方案反而更可靠。对于关键安全规则的修改,建议采用渐进式调整并配合充分的测试验证。

登录后查看全文
热门项目推荐

项目优选

收起
Cangjie-ExamplesCangjie-Examples
本仓将收集和展示高质量的仓颉示例代码,欢迎大家投稿,让全世界看到您的妙趣设计,也让更多人通过您的编码理解和喜爱仓颉语言。
Cangjie
340
1.2 K
ohos_react_nativeohos_react_native
React Native鸿蒙化仓库
C++
190
267
kernelkernel
deepin linux kernel
C
22
6
RuoYi-Vue3RuoYi-Vue3
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
901
537
openGauss-serveropenGauss-server
openGauss kernel ~ openGauss is an open source relational database management system
C++
141
188
金融AI编程实战金融AI编程实战
为非计算机科班出身 (例如财经类高校金融学院) 同学量身定制,新手友好,让学生以亲身实践开源开发的方式,学会使用计算机自动化自己的科研/创新工作。案例以量化投资为主线,涉及 Bash、Python、SQL、BI、AI 等全技术栈,培养面向未来的数智化人才 (如数据工程师、数据分析师、数据科学家、数据决策者、量化投资人)。
Jupyter Notebook
62
59
nop-entropynop-entropy
Nop Platform 2.0是基于可逆计算理论实现的采用面向语言编程范式的新一代低代码开发平台,包含基于全新原理从零开始研发的GraphQL引擎、ORM引擎、工作流引擎、报表引擎、规则引擎、批处理引引擎等完整设计。nop-entropy是它的后端部分,采用java语言实现,可选择集成Spring框架或者Quarkus框架。中小企业可以免费商用
Java
8
0
openHiTLSopenHiTLS
旨在打造算法先进、性能卓越、高效敏捷、安全可靠的密码套件,通过轻量级、可剪裁的软件技术架构满足各行业不同场景的多样化要求,让密码技术应用更简单,同时探索后量子等先进算法创新实践,构建密码前沿技术底座!
C
376
387
CangjieCommunityCangjieCommunity
为仓颉编程语言开发者打造活跃、开放、高质量的社区环境
Markdown
1.09 K
0
note-gennote-gen
一款跨平台的 Markdown AI 笔记软件,致力于使用 AI 建立记录和写作的桥梁。
TSX
87
4