关于ModSecurity 403拦截的技术咨询:Cookie是否触发SQLi规则?
ModSecurity 403拒绝访问错误分析
核心结论
是的,完全是Cookie中的内容触发了这条拦截规则
错误细节拆解
- 拦截来源:COMODO免费WAF的SQL注入防护规则,对应文件路径:
/etc/apache2/modsecurity.d/rules/comodo_free/22_SQL_SQLi.conf,规则行号64,唯一ID218500 - 触发位置:请求中的
sbjs_firstCookie字段 - 规则意图:该规则专门检测SQL注入攻击(标签
SQLi),重点识别SQLmap这类自动化注入工具的攻击特征 - 匹配原因:你的
sbjs_firstCookie内容里的|||tct=(none)片段,命中了规则内置的正则检测模式——规则包含两类检测逻辑:一是连续特殊字符(比如[]",().这类)重复出现的情况,二是SQL注入常用的语句特征(如union all select、waitfor delay等)
错误整体含义
ModSecurity在请求处理的阶段2(请求体解析完成后的检测阶段),判定你的请求Cookie存在SQLmap攻击特征,因此直接返回403状态码拒绝访问。
内容的提问来源于stack exchange,提问作者iamdamnsam
相关产品推荐
相关产品推荐

