Schwerwiegende WAF-Lücke: der SPOE-Agent rief tx.ProcessRequestBody() nur bei len(body)>0 auf. In Coraza wird die GESAMTE Phase 2 (SQLi 942xxx, XSS 941xxx, LFI/RCE — alle prüfen ARGS aus dem Query-String) aber erst von ProcessRequestBody() ausgewertet. Damit lief jeder GET-Request ohne Body komplett ungeprüft an den Injection-Regeln vorbei — der häufigste Web-Angriffsvektor (?id=1' OR 1=1, ?x=<script>) war blind. Nur Requests MIT Body (POST/PUT/PROPFIND-XML) wurden inspiziert. Fix: ProcessRequestBody() läuft jetzt IMMER (mit/ohne Body). Regressionstest TestPhase2RequiresProcessRequestBody nagelt die Semantik fest. Alle 9 aktiven WAF-Domains sind in Detection-Modus → der Fix erzeugt nur mehr (echte) Alerts, blockt nichts. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
1 line
6 B
Plaintext
1 line
6 B
Plaintext
1.3.18 |