From de153dc13a72efdbed81ba4ba2c458ab29309503 Mon Sep 17 00:00:00 2001 From: Debian Date: Tue, 4 Aug 2026 10:00:17 +0200 Subject: [PATCH] =?UTF-8?q?fix(waf):=20GET-Requests=20ohne=20Body=20wurden?= =?UTF-8?q?=20von=20allen=20Phase-2-Regeln=20nie=20gepr=C3=BCft=20?= =?UTF-8?q?=E2=80=94=20v1.3.18?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Schwerwiegende WAF-Lücke: der SPOE-Agent rief tx.ProcessRequestBody() nur bei len(body)>0 auf. In Coraza wird die GESAMTE Phase 2 (SQLi 942xxx, XSS 941xxx, LFI/RCE — alle prüfen ARGS aus dem Query-String) aber erst von ProcessRequestBody() ausgewertet. Damit lief jeder GET-Request ohne Body komplett ungeprüft an den Injection-Regeln vorbei — der häufigste Web-Angriffsvektor (?id=1' OR 1=1, ?x=