JTL-Wawi 2.0.6.0 sendet fehlerhafte multipart/form-data-Requests – ModSecurity blockt Datenabgleich mit 403 (scheinbar hosterabhängig)

  • Ersteller des Themas Ersteller des Themas cnc
  • Erstellungsdatum Erstellungsdatum

cnc

Aktives Mitglied
9. Januar 2013
9
0
Kurzes Abschluss-Update: Domain Factory hat die ModSecurity-Regel angepasst und ausgerollt. Der Datenabgleich zwischen JTL-Shop und JTL-Wawi über /dbeS/ läuft bei uns seit eben wieder problemlos.

Zusammenfassung der Ursache für alle, die später über den Thread stolpern: Kein Wawi-Bug, sondern eine zu strikte ModSecurity-Regel (MULTIPART_STRICT_ERROR, Flag BQ), die eine laut RFC 2046 zulässige, gequotete Multipart-Boundary (boundary="...") fälschlich blockiert hat. Betroffen waren also potenziell alle Nutzer mit ähnlich konfigurierter WAF beim Hoster.

Danke nochmal an @NoOne und @mvh für die Unterstützung bei der Eingrenzung
 

Ähnliche Themen