search.html Problem aka mod_security problem
Moderator: Thorsten
Re: search.html Problem
Hi,
ich glaube diese Regel gibt's, weil sie Angst vor SQL Injections haben...
bye
Thorsten
ich glaube diese Regel gibt's, weil sie Angst vor SQL Injections haben...
bye
Thorsten
phpMyFAQ Maintainer and Lead Developer
amazon.de Wishlist
amazon.de Wishlist
Re: search.html Problem
Naja, sicher nicht ohne Grund.
Es gibt genug unsichere und schlecht programmierte Software die von genug Leuten ausgiebig genutzt wird.
Mal sehen was der Hoster sagt.
Es gibt genug unsichere und schlecht programmierte Software die von genug Leuten ausgiebig genutzt wird.
Mal sehen was der Hoster sagt.
Re: search.html Problem
Hi,
bye
Thorsten
jep: http://www.phpmyfaq.de/security.phpyamyam wrote:Es gibt genug unsichere und schlecht programmierte Software die von genug Leuten ausgiebig genutzt wird.
bye
Thorsten
phpMyFAQ Maintainer and Lead Developer
amazon.de Wishlist
amazon.de Wishlist
Re: search.html Problem
das war jetzt keinesfalls nicht auf phpmyfaq gemeint
sondern eher allgemein 
Re: search.html Problem
Sag mal Thorsten, hast du Ahnung davon? Dann änder ich das selber bis der hoster endlich mal reagiert.
Die Regel lautet aktuell:
Die Regel lautet aktuell:
Wie bekomm ich da das % raus? Einfach löschen geht nicht# Check decodings
SecRule REQUEST_FILENAME|ARGS|ARGS_NAMES|REQUEST_HEADERS|!REQUEST_HEADERS:Referer "@validateUrlEncoding" \
"chain, deny,log,auditlog,msg:'URL Encoding Abuse Attack Attempt',id:'950107',severity:'4'"
SecRule REQUEST_FILENAME|ARGS|ARGS_NAMES|REQUEST_HEADERS|!REQUEST_HEADERS:Referer "\%(?![0-9a-fA-F]{2}|u[0-9a-fA-F]{4})"
Re: search.html Problem aka mod_security problem
Hi,
mit mod_security kenne ich mich leider nicht aus...
bye
Thorsten
mit mod_security kenne ich mich leider nicht aus...
bye
Thorsten
phpMyFAQ Maintainer and Lead Developer
amazon.de Wishlist
amazon.de Wishlist
Re: search.html Problem aka mod_security problem
Hi Thorsten ...
Ok trotzdem danke ... kein Problem.
Grüße
yamyam
Ok trotzdem danke ... kein Problem.
Grüße
yamyam
Re: search.html Problem aka mod_security problem
Hi Thorsten,
hab bei Gulli mal angefragt, da sind immer ein paar sehr fähige User unterwegs.
Kugelfisch ist sowieso sehr kompetent.
Du kannst die Diskussion ja mal mitverfolgen, vielleicht bringt es dir ja was oder hilft dir für die weitere Entwicklung:
http://board.gulli.com/thread/1472828-f ... ity-regel/
Grüße
yamyam
hab bei Gulli mal angefragt, da sind immer ein paar sehr fähige User unterwegs.
Kugelfisch ist sowieso sehr kompetent.
Du kannst die Diskussion ja mal mitverfolgen, vielleicht bringt es dir ja was oder hilft dir für die weitere Entwicklung:
http://board.gulli.com/thread/1472828-f ... ity-regel/
Grüße
yamyam
Re: search.html Problem aka mod_security problem
Hi,
ich verfolge es mal.
Stefan Esser von SektionEins hat übrigens vor einigen Tagen einen 0-day bypass exploit für mod_security präsentiert. Soviel zum Thema mod_security.
bye
Thorsten
P.S.: SektionEins ist die Schwester-Firma von meinem Arbeitgeber Mayflower.
ich verfolge es mal.
Stefan Esser von SektionEins hat übrigens vor einigen Tagen einen 0-day bypass exploit für mod_security präsentiert. Soviel zum Thema mod_security.
bye
Thorsten
P.S.: SektionEins ist die Schwester-Firma von meinem Arbeitgeber Mayflower.
phpMyFAQ Maintainer and Lead Developer
amazon.de Wishlist
amazon.de Wishlist
Re: search.html Problem aka mod_security problem
Hi Thorsten,
ja verfolge es mal ... vor allem das was Kugelfisch eben geschrieben hat:
Ich kann also diese betreffende Regel löschen, oder du baust mal phpmyfaq so um das ' und % nicht mit in die URLs kommen, so wie ! und ?.
Danke!
Liebe Grüße
yamyam
ja verfolge es mal ... vor allem das was Kugelfisch eben geschrieben hat:
Wa meinst du dazu?Zumindest diejenigen Regeln, die auf deine Beispiele passen, verwerfen den übergebenen Dateinamen (der das kodierte Prozentzeichen enthält) und extrahieren bloss die Pfad-Bestandteile. Das ist zwar in Bezug auf kanonische URIs unschön, aber demnach ist die Umschreibung dies in deinem Fall nicht das Problem.
Allerdings habe ich mir soeben die Beispielkonfiguration von mod_security angesehen - da wird der URI offenbar erst dekodiert und dann von der genannten Regel überprüft. Ist dies bei deiner Konfiguration ebenfalls der Fall? Dann würde wiederum die Entfernung der mod_security-Regel helfen, einen signifikanten Nachteil sehe ich darin nicht (es müsste eine Schwachstelle in einem der von dir eingesetzten Skripte bekannt werden, die sich durch String-Sequenzen wie `%foo` in übergebenen Parametern und/oder bestimmten Header-Feldern ausnutzen liesse). Alternativ lässt du dein Skript, welches die SEO-URIs generiert, Prozentzeichen genau wie z.B. `!` ignorieren. Auch die Kodierung von `'` im URI scheint mir wenig sinnvoll, auch dieses Zeichen würde ich ignorieren lassen.
Ich kann also diese betreffende Regel löschen, oder du baust mal phpmyfaq so um das ' und % nicht mit in die URLs kommen, so wie ! und ?.
Mir wäre letzteres lieber. Wenn du phpmyfaq umbaust poste mir bitte die entsprechende Änderungen das ich bei mir auch machen kann.Alternativ lässt du dein Skript, welches die SEO-URIs generiert, Prozentzeichen genau wie z.B. `!` ignorieren. Auch die Kodierung von `'` im URI scheint mir wenig sinnvoll, auch dieses Zeichen würde ich ignorieren lassen
Danke!
Liebe Grüße
yamyam
Re: search.html Problem aka mod_security problem
Nochwas ... hier die Antwort von meinem Hoster, der ebenfalls dazu rät die URL's sauber und search-engine freundlich zu erzeugen!
Denn auch bei Attachments die hochgeladen werden und spaces enthalten, also z.B. "meine datei.txt" gibts probleme, da solltest du auch nochmal nachschauen/nachbessern und dateien mit leereichen beim hochalden die leerzeichen ausm dateinamen entfernen lassen?!
Danke!
Liebe Grüße
yamyam
Ich würde dich also nochmal bitten und dir wärmstens empfehlen phpmyfaq so umzucoden, dass KEINERLEI Sonderzeichen in der URL auftauchen.Any sort of specials character (!@#$%^&*()) were and are never going to be designed for URLs as some of them have special functions (#, &, ?) and so forth.
The ideal solution will be to remove any special character from URLs as some parsers (email, IM clients, etc) may treat the URL as malformed.
Your best bet is to use friendly urls which do not have any special characters.
We can *only enable/disable mod_security on a domain* which includes disabling all rules or enabling all rules.
However your script should really be using search friendly urls.
Denn auch bei Attachments die hochgeladen werden und spaces enthalten, also z.B. "meine datei.txt" gibts probleme, da solltest du auch nochmal nachschauen/nachbessern und dateien mit leereichen beim hochalden die leerzeichen ausm dateinamen entfernen lassen?!
Danke!
Liebe Grüße
yamyam
Re: search.html Problem aka mod_security problem
Hi,
ich kann das gerne auf die TODO Liste stellen, aber in die 2.5 kommt das nicht mehr, in die 2.6 wird's das aus Zeitmangel auch kaum noch klappen...
bye
Thorsten
ich kann das gerne auf die TODO Liste stellen, aber in die 2.5 kommt das nicht mehr, in die 2.6 wird's das aus Zeitmangel auch kaum noch klappen...
bye
Thorsten
phpMyFAQ Maintainer and Lead Developer
amazon.de Wishlist
amazon.de Wishlist
Re: search.html Problem aka mod_security problem
Mach das 
Schade, denn ich schätze die Priorität höher ein wenn zwei unabhängige Stellen gleichzeitig dazu raten die URLs von Sonderzeichen zu "cleanen".
Muss ich die mod_security Regel bis dahin wohl leider deaktivieren, da ich phpmyfaq sonst nicht nutzen kann
Grüße
yamyam
Schade, denn ich schätze die Priorität höher ein wenn zwei unabhängige Stellen gleichzeitig dazu raten die URLs von Sonderzeichen zu "cleanen".
Muss ich die mod_security Regel bis dahin wohl leider deaktivieren, da ich phpmyfaq sonst nicht nutzen kann
Grüße
yamyam
Re: search.html Problem aka mod_security problem
Hi,
meine Lebenszeit darf ich aber noch selbst priorisieren?
bye
Thorsten
meine Lebenszeit darf ich aber noch selbst priorisieren?
bye
Thorsten
phpMyFAQ Maintainer and Lead Developer
amazon.de Wishlist
amazon.de Wishlist
Re: search.html Problem aka mod_security problem
Das kannste ja wohl mal komplett vergessen!
Du hast einen Schwur abgelegt, das du dein Leben nur und ausschließlich für phpmyfaq opferst
Du hast einen Schwur abgelegt, das du dein Leben nur und ausschließlich für phpmyfaq opferst