apache防uri注入本质是通过mod_rewrite和modsecurity在请求前端匹配原始编码uri并拦截,需分别处理路径、查询字符串及编码变形攻击,配合白名单与日志追溯确保精准防御。

Apache 本身没有“URI 过滤模块”或叫 RewriteFilter 的内置功能,所谓防注入的 URI 过滤,本质是通过 mod_rewrite 和 ModSecurity 两个核心组件,在请求最前端对原始 URI(含路径和查询字符串)做模式匹配与拦截。关键不是等请求进应用再处理,而是在 Apache 接收到未解码的请求行时就终止恶意流量。
用 mod_rewrite 拦截高危 URI 模式
这是最轻量、生效最快的方式,适合阻断路径穿越、敏感目录访问、基础编码绕过等。所有规则必须作用于原始编码后的 URI(如 %2e%2e%2f 而非 ../):
- 禁止路径遍历:
RewriteCond %{REQUEST_URI} ../ [OR] - 屏蔽敏感路径:
RewriteCond %{REQUEST_URI} (.git|WEB-INF|.env|.htaccess) [NC,OR] - 拦截空字节和双斜杠:
RewriteCond %{REQUEST_URI} (%00|//|\) [NC] - 统一拒绝:
RewriteRule ^ - [F]
注意:这些条件要写在虚拟主机配置或 .htaccess 中,并确保 RewriteEngine on 已启用;[F] 返回 403,比 404 更利于安全收敛。
用 ModSecurity 精准匹配编码变形攻击
mod_rewrite 只能做简单正则,真正防绕过(如 %c0%ae%c0%ae%2f、%2e%2e%2f、大小写混写、注释分隔)必须靠 ModSecurity。规则需放在全局作用域(如 <directory></directory>),并启用归一化处理:
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
- 加载 Unicode 映射:
SecUnicodeMapFile unicode.mapping 20127 - 启用 URL 解码归一:
SecRule REQUEST_URI "@rx ../|..%2[fF]|%2e%2e%2[fF]|%c0%ae%c0%ae%2[fF]" "id:1001,phase:2,deny,status:403,msg:'Path traversal attempt'" - 匹配 SQLi 常见载荷:
SecRule REQUEST_URI "@rx (select%20|union%20all|sleep%20?|exec%20xp_)" "id:1002,phase:2,deny,msg:'SQLi pattern in URI'"
务必确认 SecRuleEngine On 且 phase:2,否则 POST 请求体中的 URI 参数不会被扫描。
限制查询字符串中的非法参数
很多注入藏在 ? 后面,比如 ?id=1%20UNION%20SELECT。mod_rewrite 无法直接解析 query string,必须用 RewriteCond %{QUERY_STRING} 显式匹配:
- 拦截典型 XSS 参数:
RewriteCond %{QUERY_STRING} (%3Cscript|%3Cimg|javascript%3A|data%3A) [NC] - 防 base64 绕过:
RewriteCond %{QUERY_STRING} cmd=[a-zA-Z0-9+/]{20,} [NC] - 组合多个条件(AND):
RewriteCond %{QUERY_STRING} token=+RewriteCond %{QUERY_STRING} env=+RewriteRule ^ - [F] - 排除白名单接口:
RewriteCond %{REQUEST_URI} !^/healthz(放在所有条件最前面)
增强可追溯性与防误杀
单纯拦截不够,还要知道谁被拦、为什么拦:
- 记录拦截详情:
SetEnvIfNoCase Request_URI "(%00|.git)" BLOCKED=1,再配合CustomLog输出 $BLOCKED 字段 - 对合法但含特殊字符的业务路径做例外处理,例如允许
/api/v2/encode%2Fpath,可用RewriteCond %{REQUEST_URI} !^/api/排除 - 上线前先用
SecRuleEngine DetectionOnly观察一周日志,确认无误后再切到On









