← 문제 라이브러리
Security 중급 SECURITY-033 · 20분

관리자 화면에서 이메일 템플릿 저장만 403: WAF 관리형 규칙 차단

마케팅팀이 관리자 화면에서 뉴스레터 이메일 템플릿을 저장하려는데 계속 403 오류가 납니다.

검수된 문제WAF / AppSec무료
시나리오

마케팅팀이 관리자 화면에서 뉴스레터 이메일 템플릿을 저장하려는데 계속 403 오류가 납니다. 다른 설정 저장은 잘 됩니다. 이 템플릿에는 방문 추적을 위한 스크립트 조각이 들어 있습니다. 앞단의 WAF는 클라우드 업체의 관리형 공통 규칙 묶음을 쓰고 있습니다. 개발자는 권한 문제라며 계정 역할을 확인하고 있고, 급한 마케팅팀장은 WAF를 잠깐 꺼 달라고 요청합니다. 발송 예정 시각은 오늘 오후 3시입니다. 템플릿 편집기는 두 달 전부터 써 왔고 그동안은 저장이 잘 됐습니다. 지난주 WAF 규칙 묶음이 새 버전으로 자동 갱신됐습니다.

단서
WAF 로그 (일부)
action=BLOCK terminatingRuleId=AWSManagedRulesCommonRuleSet ruleMatch=CrossSiteScripting_BODY
uri=/admin/api/templates method=PUT status=403 clientIp=10.8.14.22
요청 본문 (일부)
{ "name": "newsletter-oct", "html": "<p>안녕하세요 …</p><script src=\"https://track.acme.dev/px.js\"></script>" }

과제 원인을 좁히고, 서비스를 되살리는 순서(검증 포함)와 재발 방지책을 적어 보세요.

먼저 볼 것
  • 누가 막았는지(WAF인지 앱인지) 로그로 구분하기
  • 정책 전체를 끄지 않고 좁게 예외를 두는 법
점검 체크리스트
  1. WAF 로그의 terminatingRuleId·ruleMatch
  2. 막힌 요청의 경로·메서드·본문 특징
  3. 예외를 경로·메서드·출발지로 좁힐 수 있는지