webForumDet fria alternativet

HTTP-filter i ISA server

Webbutveckling

3 svar · 1 141 visningar · startad av devotion

Medlem sedan jan. 20013 582 inlägg
Frågan#1

Hej, jag har en webbplats som ligger "innanför" en ISA-server. Det är en felanmälningstjänst, där användaren skriver ärenden till en SQL-databas, via ett formulär.

Om man fyller i formuläret "snabbt" så funkar allt, men om man gör det för sakta, så får man ett felmeddelande enligt:

Error Code: 500 Internal Server Error. The request was rejected by the HTTP filter. Contact your ISA Server administrator. (12217)

(se även bild)

Jag googlade lite och hittade följande information:
http://support.microsoft.com/kb/837865

http://forums.isaserver.org/m_50298700/mpage_1/key_/tm.htm#50298700

Jag testade då att klicka bort 'Verify normalization' i ISA-server och då fungerar det att registrera ärenden via formuläret, även om jag väntar ett antal minuter...

Nu vill jag inte göra en massa ändringar i ISA-server, utan att veta vad jag gör.

Under tiden jag skrev inlägget, så hittade jag detta på Technet

Microsoft skrev: skrev:

Web servers receive requests that are URL encoded. This means that certain characters may be replaced with a percent sign (%) followed by a particular number. For example, %20 corresponds to a space, so a request for http://myserver/My Dir/My File.htm is the same as a request for http://myserver/My Dir/My File.htm. Normalization is the process of decoding URL-encoded requests.
Because the % can be URL encoded, an attacker can submit a carefully crafted request to a server that is basically double-encoded. If this occurs, Internet Information Services (IIS) may accept a request that it would otherwise reject as not valid. When you select Verify Normalization, the HTTP filter normalizes the URL two times. If the URL after the first normalization is different from the URL after the second normalization, the filter rejects the request. This prevents attacks that rely on double-encoded requests.
Note that while we recommend that you use the Verify Normalization function, it may also block legitimate requests that contain a %.

Frågan är väl egentligen om jag kan modifiera webbapplikationen så jag kan använda 'Verify normalization' Vad riskerar jag om jag inte har 'Verify normalization' ikryssat?

Mvh
Henrik

V webmodul fel.pngISA V.png
Medlem sedan jan. 20013 582 inlägg
#2

Problemet beror på (enligt mina efterforskningar) på att Webbapplikationen skickar data mha GET. Eftersom webbservern ligger "bakom" en ISA-server, så var inställningarna, att 'Block high bit characters' Dvs svesnka åäö. Det var även här som det small när jag testade.

Avmarkerade valet ' Block high bit characters' och nu fungerar det som det ska...

Microsoft hade även en artikel om problemet...

http://support.microsoft.com/kb/837865

Mvh
Henrik

Medlem sedan jan. 20022 440 inlägg
#3

Tack för lösningen, nu slipper jag gå på samma när jag slänger upp min ISA server!

Medlem sedan jan. 20013 582 inlägg
#4

Vassego! :)

269 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
122 ms — deklarationer (db)
0 ms — hämta statistik (cache)
135 ms — hämta tråd, inlägg och bilagor (db)
130 ms — ändringar (db)