提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【AF】AF拦截正常的业务访问,日志识别为信息泄露攻击

|

问题描述

用户访问内部业务系统URL时,出现无法访问的情况,查看内网数据中心日志,发现有信息泄露拦截日志,如下图:

告警信息

处理过程

1、取其中一条日志查看详细信息,如下:
用户使用post方法向服务器10.12.128.87发送请求报文,但服务器的响应报文中存在空指针异常:java.lang.NullPointerException
2、检查该条信息对应的规则id:13070267,可以看到规则描述,如下:

根因

服务器返回信息中带有Java数据库相关信息。

解决方案

1.     建议根据导出的攻击日志信息,修改系统页面代码,规避服务器回包中java数据库驱动运行的错误信息,修改完成之后再进行访问测试。
2.     也可以在【安全防护策略】-【高级设置】-【web应用防护排除设置】中,针对指定URL的源目地址、目的端口、规则ID等参数按实际需求进行排除放行处理,如下:
sangfor87301 发表于 2019-10-31 20:52
  
66666666666666
hzZ 发表于 2019-11-7 09:02
  
厉害厉害                                             
luoxue 发表于 2019-11-13 16:10
  
厉害厉害
起瑞康 发表于 2019-11-19 09:20
  
盖楼盖楼
胡歌最帅 发表于 2021-4-13 17:23
  
6666666666666666666666666

我要分享
文档编号: 86339
作者: Wi1s0n030
更新时间: 2019-10-24 22:13
适用版本: