OWASP ModSecurity Core Rule Set (CRS) подвержен частичному обходу набора правил путем отправки специально созданного поля заголовка HTTP Co…
OWASP ModSecurity Core Rule Set (CRS) подвержен частичному обходу набора правил путем отправки специально созданного поля заголовка HTTP Content-Type, указывающего несколько схем кодирования символов. Уязвимый бэкэнд потенциально может быть использован путем объявления нескольких имен Content-Type "charset" и, следовательно, обхода настраиваемого списка разрешенных "charset" заголовка CRS Content-Type. Закодированная полезная нагрузка может обойти обнаружение CRS таким образом и впоследствии может быть декодирована бэкэндом. Устаревшие версии CRS 3.0.x и 3.1.x затронуты, а также текущие поддерживаемые версии 3.2.1 и 3.3.2. Интеграторам и пользователям рекомендуется перейти на версии 3.2.2 и 3.3.3 соответственно.
Продукт выполняет проверку авторизации при попытке субъекта получить доступ к ресурсу или выполнить действие, однако не осуществляет эту проверку корректно.
https://cwe.mitre.org/data/definitions/863.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| modsecurity-crs | Отслеживается | |
| modsecurity-crs | Отслеживается | |
| modsecurity-crs | Отслеживается | |
| modsecurity-crs | Отслеживается | |
| modsecurity-crs | Отслеживается | |
| modsecurity-crs | Отслеживается | |
| modsecurity-crs | Отслеживается | |
| modsecurity-crs | Отслеживается | |
| modsecurity-crs | Отслеживается | |
| modsecurity-crs | Отслеживается | |
| debian_linux | * | Отслеживается |
| fedora | * | Отслеживается |
| owasp_modsecurity_core_rule_set | * | Отслеживается |