如果我使用UrlScan阻止对asp-和aspx-文件的常见SQL注入尝试,我将执行如下操作:
[SQLInjection]
AppliesTo=.asp,.aspx
DenyDataSection=SQLInjectionStrings
ScanURL=0
ScanAllRaw=0
ScanQueryString=1
ScanHeaders=
[SQLInjectionStrings]
--
alter
delete
(...)那会抓到
/default.asp?EVILACTION=DELETEDROPSLASHANDBURN
/default.aspx?EVILACTION=DELETEDROPSLASHANDBURN但不是
/?EVILACTION=DELETEDROPSLASHANDBURN 我怎样才能使一个Urlscan部分也应用于无扩展urls?
我试过了,让它空着,等等-没有运气。
发布于 2011-12-28 15:26:27
与其将其保留为空白,不如完全省略AppliesTo标志。如果你根本没有它,它应该适用于所有的请求。如果指定它,但将值保留为空,则它将不适用于任何请求。
https://serverfault.com/questions/340841
复制相似问题