恶意文件上传 一些论坛类网站往往允许用户上传文件,导致该漏洞的原因在于代码作者没有对访客提交的数据进行检验或者过滤不严,可以直接提交修改过的数据绕过扩展名的检验。提交后的恶意程序便可作为远程后门执行。
CDN-WAF-概述 应用防火墙WAF负责为CDN提供应用安全防护功能,有效防御SQL注入、XSS跨站脚本、后门上传、非授权访问等各种常见Web攻击。用户需要为创建的WAF实例添加CDN中的域名,WAF才能为您的域名提供web防护。 创建 CDN WAF实例 登录百度智能云 控制台 。 登录成功后,选择“产品服务>应用防火墙 WAF”,进入WAF 列表页。
基于丰富的内置规则库,对漏洞利用、网页木马等威胁进行实时检测与拦截,常见类型包括 SQL 注入、XSS 跨站脚本、命令执行、SSRF 服务端请求伪造、文件上传攻击、未授权访问、目录遍历(路径穿越)、Webshell 等。 支持的解码 Web 基础防护规则支持多种数据格式的解析与解码,包括 JSON、XML、Multipart、Base64 等,以提升攻击检测的准确率。
WAF日志分析 如果您已经将云资源接入了WAF,您可以先通过WAF的防护数据总览,查看是否存在高频的攻击源IP以及它们的地域来源,查看某特定URI/目录的频繁攻击。具体操作,请参见[查看安全总览分析] 如果开启了WAF 日志投递BLS服务 ,还可以对日志进行分析。您可以使用下列查询语句进行查询,您需要将语句中的防护站点替换为您实际的防护名称,具体操作,请参见 日志查询 。
下发规则配置 接口描述 对 BLB-WAF 实例下发规则配置,需要指定 WAF 的标志符,需要传入 WAF 和 BLB 的配置。
waf-3a4b5c?
ain/saas/delete 域名删除 请求参数 Headers 参数 除公共头域外,无其它特殊头域 Query 参数 uuid string 站点唯一标识 可选 示例代码 Shell JavaScript 复制 curl -X DELETE /v1/waf/domain/saas/delete?
Bot模板 删除 , authInfo : , requestCode : DELETE /v1/waf/botTemplate/delete?
规则组 删除 请求参数 Headers 参数 除公共头域外,无其它特殊头域 Query 参数 groupKey string 必选 示例代码 删除规则组的基本调用 请求示例 复制 curl -X DELETE https://example.com/v1/waf/rulesGroup/delete?
ipBook/delete 调试 IP地址簿 删除 请求参数 Headers 参数 除公共头域外,无其它特殊头域 Query 参数 ipBookKey string ip地址簿标识 可选 示例代码 基础调用 复制 curl -X DELETE /v1/waf/ipBook/delete?