주제문제 42개· 검수 문제 4개

WAF and AppSec Controls

WAF and AppSec Controls 관련 장애 문제 42개를 모았습니다. 검수된 문제부터 풀어 보세요.

모든 문제 42개

SECURITY-092새 JSON 필드가 규칙 점수를 임계값 위로 올린 뒤에만 클라우드 WAF가 관리자 API 경로를 차단엔드포인트는 전에는 됐는데 바뀐 payload 형태가 이제 예전에는 차단 임계값 아래였던 점수 기반 규칙 모델을 건드립니다.Security고급17분ProSECURITY-139리버스 프록시와 WAF가 중복 헤더를 다르게 정규화해, 레거시 route 하나에 request-smuggling 엣지 케이스가 생김대부분의 경로는 안전한데 파싱 불일치 하나가 고전적인 다중 홉 모호성을 살려 둡니다.Security고급18분ProSECURITY-324상호 TLS 경로가 edge에서는 검증되는데 요청 체인 뒤쪽에서 폐기 확인이나 신원 전달이 실패 (failover 리허설 중)전송 설정은 성공하고 보안 신원 계약이 더 뒤쪽에서 깨집니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-174요청 처리 계층 둘이 같은 입력을 다르게 정규화해 레거시 route 하나가 계속 우회 가능 (failover 리허설 중)여러 보안 계층이 요청을 검사하는데 그 요청이 실제로 무엇인지를 두고 어긋납니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-228커스텀 WAF 응답이 실제 차단 사유를 숨기는 사이 상류 재시도가 같은 익스플로잇 시도를 내부에서 증폭 (failover 리허설 중)통제는 작동하는데 관측 설계 하나가 그것을 운영 소음으로 만듭니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-074보안 프록시가 WebSocket 인증 헤더를 제거해 브라우저 터미널이 연결을 멈춤일반 HTTP 브라우징은 계속 되는데 대화형 터미널 경로가 실패합니다 — 프록시 정책이 업그레이드된 연결을 일반 요청과 다르게 처리합니다.Security고급19분ProSECURITY-084WAF JSON 파서가 body를 애플리케이션과 다르게 정규화해 의도한 차단 규칙이 우회됨보안 규칙은 있는 것처럼 보이는데 조작된 요청이 계속 앱에 도달합니다 — 보호 계층이 JSON 구조를 백엔드와 다르게 해석합니다.Security고급21분ProSECURITY-057SSL 검사를 켠 뒤 게스트 네트워크에서만 인증서 고정이 실패신뢰된 네트워크에서는 앱이 되는데 게스트 경로의 모바일 사용자가 실패합니다 — 가로채기된 인증서가 더는 고정된 기대와 맞지 않습니다.Security고급22분ProSECURITY-053CSP nonce는 제대로 생성되는데 CDN 템플릿 캐싱 후 사라짐애플리케이션은 새 nonce를 렌더링하는데 브라우저가 계속 스크립트를 막습니다 — 캐시된 edge 조각이 오래된 헤더-본문 조합을 재사용합니다.Security고급23분ProSECURITY-038인증 헤더가 캐시 정책에 빠져 CDN이 인증된 오류 페이지를 캐시로그인 경로 자체는 맞는데 개인화된 실패 응답 하나가 edge에 캐싱돼 이후 사용자에게 엉뚱한 내용이 새어 나갑니다.Security고급24분ProSECURITY-040Palo Alto shadow 정책이 먼저 매칭해 새 allow 규칙이 끝내 적용되지 않음운영자가 갱신 피드나 관리자 흐름에 기대한 allow 규칙을 추가하는데 트래픽이 계속 실패합니다 — 앞선 더 넓은 deny나 다른 zone 매칭이 먼저 이깁니다.Security고급25분ProSECURITY-027레거시 hostname 하나로 egress 프록시 우회가 계속 가능대부분의 아웃바운드 트래픽은 이제 보안 경로를 쓰는데, 간과된 레거시 이름 하나가 여전히 기대한 통제 지점을 우회해 해석됩니다.Security고급27분ProSECURITY-003WAF 규칙 배포가 관리자 API는 막고 진짜 공격 경로를 놓침hotfix 규칙이 정상 관리 트래픽을 막는 사이 악성 요청 패턴은 여전히 보호되지 않은 엔드포인트를 찾아냅니다.Security고급28분ProSECURITY-122관리형 WAF 규칙 override가 UTC 자정에 만료돼, 다음 날 현지 업무 시간에 급여 배치가 실패하기 시작임시 예외는 테스트 중에는 잘 먹혔는데 타임존 가정 때문에 만료가 운영자가 생각한 것보다 훨씬 일찍 왔습니다.Security고급16분ProSECURITY-120리버스 프록시가 304 응답에서 HSTS를 제거해 스캐너가 간헐적 다운그레이드 위험을 보고대부분의 요청에는 헤더가 들어 있는데 캐시 검증 경로가 그것을 빠뜨려, 일부 스캐너가 일관되지 않은 전송 태세를 정확히 표시합니다.Security고급16분ProSECURITY-103CSP nonce는 edge에서 생성되는데 애플리케이션 템플릿이 오래된 fragment를 재사용해 브라우저가 스크립트 번들 하나를 차단응답 헤더는 맞아 보이는데 실행이 실패합니다 — 캐시된 HTML 조각에 아직 어제의 nonce 값이 들어 있습니다.Security고급17분ProSECURITY-155DLP 센서가 문서를 제대로 분류하는데 새로 압축된 아카이브 형식이 추출 깊이 제한을 우회해 정책이 페이로드를 보지 못함콘텐츠 통제는 설정돼 있는데 패키징 형식이 스캐너의 가시 경계를 바꿨습니다.Security고급17분ProSECURITY-312브라우저 격리나 프록시 계층이 주 UI는 보호하는데 websocket이나 내보내기 경로가 보호된 경로를 통째로 우회 (failover 리허설 중)가장 눈에 띄는 경로는 통제되는데 덜 보이는 경로가 아직 데이터나 조작 기능을 흘립니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-011리버스 프록시가 SSO 콜백에 필요한 보안 헤더를 제거identity provider는 제대로 마무리하는데 애플리케이션이 콜백을 거부합니다 — 전달돼야 할 보안 헤더가 도착하지 않습니다.Security중급22분ProSECURITY-017CDN과 origin의 scheme 불일치 후 세션 쿠키가 비보안 상태가 됨사용자는 HTTPS로 들어오는데 origin 헤더 때문에 앱이 요청을 평문 HTTP로 여겨 세션 쿠키 플래그를 약하게 만듭니다.Security중급20분Pro