search.html Problem aka mod_security problem

In this board you can talk about general questions about phpMyFAQ

Moderator: Thorsten

Thorsten
Posts: 15815
Joined: Tue Sep 25, 2001 11:14 am
Location: #phpmyfaq
Contact:

Re: search.html Problem

Post by Thorsten »

Hi,

ich glaube diese Regel gibt's, weil sie Angst vor SQL Injections haben...

bye
Thorsten
phpMyFAQ Maintainer and Lead Developer
amazon.de Wishlist
yamyam
Posts: 162
Joined: Tue Oct 27, 2009 4:55 am

Re: search.html Problem

Post by yamyam »

Naja, sicher nicht ohne Grund.

Es gibt genug unsichere und schlecht programmierte Software die von genug Leuten ausgiebig genutzt wird. :(

Mal sehen was der Hoster sagt.
Thorsten
Posts: 15815
Joined: Tue Sep 25, 2001 11:14 am
Location: #phpmyfaq
Contact:

Re: search.html Problem

Post by Thorsten »

Hi,
yamyam wrote:Es gibt genug unsichere und schlecht programmierte Software die von genug Leuten ausgiebig genutzt wird. :(
jep: http://www.phpmyfaq.de/security.php

bye
Thorsten
phpMyFAQ Maintainer and Lead Developer
amazon.de Wishlist
yamyam
Posts: 162
Joined: Tue Oct 27, 2009 4:55 am

Re: search.html Problem

Post by yamyam »

das war jetzt keinesfalls nicht auf phpmyfaq gemeint :!: sondern eher allgemein ;)
yamyam
Posts: 162
Joined: Tue Oct 27, 2009 4:55 am

Re: search.html Problem

Post by yamyam »

Sag mal Thorsten, hast du Ahnung davon? Dann änder ich das selber bis der hoster endlich mal reagiert.

Die Regel lautet aktuell:
# Check decodings
SecRule REQUEST_FILENAME|ARGS|ARGS_NAMES|REQUEST_HEADERS|!REQUEST_HEADERS:Referer "@validateUrlEncoding" \
"chain, deny,log,auditlog,msg:'URL Encoding Abuse Attack Attempt',id:'950107',severity:'4'"
SecRule REQUEST_FILENAME|ARGS|ARGS_NAMES|REQUEST_HEADERS|!REQUEST_HEADERS:Referer "\%(?![0-9a-fA-F]{2}|u[0-9a-fA-F]{4})"
Wie bekomm ich da das % raus? Einfach löschen geht nicht :(
Thorsten
Posts: 15815
Joined: Tue Sep 25, 2001 11:14 am
Location: #phpmyfaq
Contact:

Re: search.html Problem aka mod_security problem

Post by Thorsten »

Hi,

mit mod_security kenne ich mich leider nicht aus...

bye
Thorsten
phpMyFAQ Maintainer and Lead Developer
amazon.de Wishlist
yamyam
Posts: 162
Joined: Tue Oct 27, 2009 4:55 am

Re: search.html Problem aka mod_security problem

Post by yamyam »

Hi Thorsten ...

Ok trotzdem danke ... kein Problem.

Grüße
yamyam
yamyam
Posts: 162
Joined: Tue Oct 27, 2009 4:55 am

Re: search.html Problem aka mod_security problem

Post by yamyam »

Hi Thorsten,

hab bei Gulli mal angefragt, da sind immer ein paar sehr fähige User unterwegs.
Kugelfisch ist sowieso sehr kompetent.

Du kannst die Diskussion ja mal mitverfolgen, vielleicht bringt es dir ja was oder hilft dir für die weitere Entwicklung:
http://board.gulli.com/thread/1472828-f ... ity-regel/

Grüße
yamyam
Thorsten
Posts: 15815
Joined: Tue Sep 25, 2001 11:14 am
Location: #phpmyfaq
Contact:

Re: search.html Problem aka mod_security problem

Post by Thorsten »

Hi,

ich verfolge es mal.

Stefan Esser von SektionEins hat übrigens vor einigen Tagen einen 0-day bypass exploit für mod_security präsentiert. Soviel zum Thema mod_security. ;-)

bye
Thorsten

P.S.: SektionEins ist die Schwester-Firma von meinem Arbeitgeber Mayflower.
phpMyFAQ Maintainer and Lead Developer
amazon.de Wishlist
yamyam
Posts: 162
Joined: Tue Oct 27, 2009 4:55 am

Re: search.html Problem aka mod_security problem

Post by yamyam »

Hi Thorsten,

ja verfolge es mal ... vor allem das was Kugelfisch eben geschrieben hat:
Zumindest diejenigen Regeln, die auf deine Beispiele passen, verwerfen den übergebenen Dateinamen (der das kodierte Prozentzeichen enthält) und extrahieren bloss die Pfad-Bestandteile. Das ist zwar in Bezug auf kanonische URIs unschön, aber demnach ist die Umschreibung dies in deinem Fall nicht das Problem.

Allerdings habe ich mir soeben die Beispielkonfiguration von mod_security angesehen - da wird der URI offenbar erst dekodiert und dann von der genannten Regel überprüft. Ist dies bei deiner Konfiguration ebenfalls der Fall? Dann würde wiederum die Entfernung der mod_security-Regel helfen, einen signifikanten Nachteil sehe ich darin nicht (es müsste eine Schwachstelle in einem der von dir eingesetzten Skripte bekannt werden, die sich durch String-Sequenzen wie `%foo` in übergebenen Parametern und/oder bestimmten Header-Feldern ausnutzen liesse). Alternativ lässt du dein Skript, welches die SEO-URIs generiert, Prozentzeichen genau wie z.B. `!` ignorieren. Auch die Kodierung von `'` im URI scheint mir wenig sinnvoll, auch dieses Zeichen würde ich ignorieren lassen.
Wa meinst du dazu?

Ich kann also diese betreffende Regel löschen, oder du baust mal phpmyfaq so um das ' und % nicht mit in die URLs kommen, so wie ! und ?.
Alternativ lässt du dein Skript, welches die SEO-URIs generiert, Prozentzeichen genau wie z.B. `!` ignorieren. Auch die Kodierung von `'` im URI scheint mir wenig sinnvoll, auch dieses Zeichen würde ich ignorieren lassen
Mir wäre letzteres lieber. Wenn du phpmyfaq umbaust poste mir bitte die entsprechende Änderungen das ich bei mir auch machen kann.
Danke!

Liebe Grüße
yamyam
yamyam
Posts: 162
Joined: Tue Oct 27, 2009 4:55 am

Re: search.html Problem aka mod_security problem

Post by yamyam »

Nochwas ... hier die Antwort von meinem Hoster, der ebenfalls dazu rät die URL's sauber und search-engine freundlich zu erzeugen!
Any sort of specials character (!@#$%^&*()) were and are never going to be designed for URLs as some of them have special functions (#, &, ?) and so forth.
The ideal solution will be to remove any special character from URLs as some parsers (email, IM clients, etc) may treat the URL as malformed.
Your best bet is to use friendly urls which do not have any special characters.

We can *only enable/disable mod_security on a domain* which includes disabling all rules or enabling all rules.
However your script should really be using search friendly urls.
Ich würde dich also nochmal bitten und dir wärmstens empfehlen phpmyfaq so umzucoden, dass KEINERLEI Sonderzeichen in der URL auftauchen.
Denn auch bei Attachments die hochgeladen werden und spaces enthalten, also z.B. "meine datei.txt" gibts probleme, da solltest du auch nochmal nachschauen/nachbessern und dateien mit leereichen beim hochalden die leerzeichen ausm dateinamen entfernen lassen?!

Danke!

Liebe Grüße
yamyam
Thorsten
Posts: 15815
Joined: Tue Sep 25, 2001 11:14 am
Location: #phpmyfaq
Contact:

Re: search.html Problem aka mod_security problem

Post by Thorsten »

Hi,

ich kann das gerne auf die TODO Liste stellen, aber in die 2.5 kommt das nicht mehr, in die 2.6 wird's das aus Zeitmangel auch kaum noch klappen...

bye
Thorsten
phpMyFAQ Maintainer and Lead Developer
amazon.de Wishlist
yamyam
Posts: 162
Joined: Tue Oct 27, 2009 4:55 am

Re: search.html Problem aka mod_security problem

Post by yamyam »

Mach das ;)

Schade, denn ich schätze die Priorität höher ein wenn zwei unabhängige Stellen gleichzeitig dazu raten die URLs von Sonderzeichen zu "cleanen".
Muss ich die mod_security Regel bis dahin wohl leider deaktivieren, da ich phpmyfaq sonst nicht nutzen kann :evil:

Grüße
yamyam
Thorsten
Posts: 15815
Joined: Tue Sep 25, 2001 11:14 am
Location: #phpmyfaq
Contact:

Re: search.html Problem aka mod_security problem

Post by Thorsten »

Hi,

meine Lebenszeit darf ich aber noch selbst priorisieren? ;-)

bye
Thorsten
phpMyFAQ Maintainer and Lead Developer
amazon.de Wishlist
yamyam
Posts: 162
Joined: Tue Oct 27, 2009 4:55 am

Re: search.html Problem aka mod_security problem

Post by yamyam »

Das kannste ja wohl mal komplett vergessen!
Du hast einen Schwur abgelegt, das du dein Leben nur und ausschließlich für phpmyfaq opferst :mrgreen:
Post Reply