Week 8: �Apache Mod_Security
SEC 260
Apache and Modules
Mod_Security
Mod_Security
Mod_Security - Configuration
Relatively easy to set-up:
Mod_Security: Core Rules
In order to provide protection to generic web applications, the Core Rules use the following techniques:
Mod_Security: Core Rules (cont…)
Techniques:
Introducing Basic Web Attacks: Directory Traversal
Directory traversal aims to access files and directories that are stored outside the web root folder.
Attackers could access arbitrary files stored on file system including application source code and/or critical system files
Directory Traversal: Percent Encoding
Percent-encoding is a mechanism to encode 8-bit characters that have specific meaning in the context of URLs.
':', '/', '?', '#', '[', ']', '@', '!', '$', '&', "'", '(', ')', '*', '+', ',', ';', '=', as well as '%' itself.
Directory Traversal Encoding
Request variations
Directory Traversal and Mod_Security
Mod_Evasive
Mod_Evasive (cont…)