D
把握のみ
IETFが新しく定義したHTTP「QUERY」メソッドにより、既存のセキュリティ制御をバイパスされるリスクがあることがSANS ISCにより警告されました
📌 一言でいうと
IETFが新しく定義したHTTP「QUERY」メソッドにより、既存のセキュリティ制御をバイパスされるリスクがあることがSANS ISCにより警告されました。QUERYメソッドはGETのように安全で冪等でありながら、POSTのようにリクエストボディを持てるため、WAFやAPIゲートウェイがPOSTのみを検査している場合に攻撃者が悪用する可能性があります。また、キャッシュ汚染やCSRF保護の回避につながる恐れがあるため、セキュリティルールの見直しが推奨されています。
🔍該当判定
- 自社でWebアプリケーションやAPIを開発・運用しており、FastAPI、Caddy、Traefikなどの最新フレームワークやサーバーを利用している
- WAF(Web Application Firewall)やAPI Gatewayを導入しており、HTTPメソッド(GET/POST等)に基づいた検知ルールを設定している
- Webサイトの高速化のためにキャッシュサーバー(CDN等)を利用しており、リクエスト内容によるキャッシュ制御を行っている
- 自社開発のWebシステムにおいて、CSRF対策などのセキュリティ制限をPOSTやPUTなどの特定メソッドのみに適用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
WAF、APIゲートウェイ、CSRF防護、キャッシュメカニズムなどのセキュリティ設定を確認し、HTTP QUERYメソッドが適切に検査・処理されるようルールを更新すること。特にリクエストボディの検査対象にQUERYを含めることを検討してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】HTTP新メソッド「QUERY」導入に伴うセキュリティ設定の見直しについて
お疲れさまです。HTTPの新しい標準メソッド「QUERY」に関する情報共有です。
■ 概要
RFC 10008で定義されたHTTP QUERYメソッドは、GETの特性(安全・冪等)を持ちつつ、POSTのようにリクエストボディを送信できるため、既存のセキュリティ制御をバイパスされるリスクがあります。WAF等がPOSTのみを検査対象としている場合、QUERYメソッドを用いることで悪意のあるペイロードを透過させる可能性があります。
■ 影響範囲
- WAF、API Gateway、CSRF防護、キャッシュサーバー等のWebインフラ
- HTTP QUERYメソッドを処理可能なサーバー/フレームワーク(Caddy, Traefik, FastAPI等)
■ 対応手順
1. WAFおよびAPIゲートウェイの検知ルールを確認し、リクエストボディの検査対象に「QUERY」メソッドが含まれているか確認する。
2. CSRF対策において、QUERYメソッドが予期せぬ状態変更を許容していないか検証する。
3. キャッシュサーバーの設定において、QUERYメソッドのリクエストボディがキャッシュキーに含まれているか確認し、キャッシュポイズニングのリスクを排除する。
■ 参考情報
- SANS Internet Storm Center (ISC)
- RFC 10008
対応優先度: 中
対応期限: 次回セキュリティレビュー時まで
お疲れさまです。HTTPの新しい標準メソッド「QUERY」に関する情報共有です。
■ 概要
RFC 10008で定義されたHTTP QUERYメソッドは、GETの特性(安全・冪等)を持ちつつ、POSTのようにリクエストボディを送信できるため、既存のセキュリティ制御をバイパスされるリスクがあります。WAF等がPOSTのみを検査対象としている場合、QUERYメソッドを用いることで悪意のあるペイロードを透過させる可能性があります。
■ 影響範囲
- WAF、API Gateway、CSRF防護、キャッシュサーバー等のWebインフラ
- HTTP QUERYメソッドを処理可能なサーバー/フレームワーク(Caddy, Traefik, FastAPI等)
■ 対応手順
1. WAFおよびAPIゲートウェイの検知ルールを確認し、リクエストボディの検査対象に「QUERY」メソッドが含まれているか確認する。
2. CSRF対策において、QUERYメソッドが予期せぬ状態変更を許容していないか検証する。
3. キャッシュサーバーの設定において、QUERYメソッドのリクエストボディがキャッシュキーに含まれているか確認し、キャッシュポイズニングのリスクを排除する。
■ 参考情報
- SANS Internet Storm Center (ISC)
- RFC 10008
対応優先度: 中
対応期限: 次回セキュリティレビュー時まで
Subject: [Security Advisory] Review of Security Controls for New HTTP 'QUERY' Method
Dear Team,
We are sharing information regarding the new HTTP 'QUERY' method defined in RFC 10008.
■ Overview
The HTTP QUERY method combines the safety and idempotency of GET with the ability to carry a request body like POST. This creates a risk where security controls (WAFs, API Gateways) that only inspect POST bodies may be bypassed by attackers using the QUERY method to deliver malicious payloads.
■ Scope
- Web infrastructure including WAFs, API Gateways, CSRF protections, and caching servers.
- Servers/frameworks supporting the QUERY method (e.g., Caddy, Traefik, FastAPI).
■ Action Items
1. Review WAF and API Gateway rules to ensure that request body inspection is applied to the 'QUERY' method.
2. Verify that CSRF protections are not bypassed by the QUERY method if it triggers unexpected state changes.
3. Check caching server configurations to ensure the request body of QUERY methods is included in cache keys to prevent cache poisoning.
■ Reference
- SANS Internet Storm Center (ISC)
- RFC 10008
Priority: Medium
Deadline: Next security review cycle
Dear Team,
We are sharing information regarding the new HTTP 'QUERY' method defined in RFC 10008.
■ Overview
The HTTP QUERY method combines the safety and idempotency of GET with the ability to carry a request body like POST. This creates a risk where security controls (WAFs, API Gateways) that only inspect POST bodies may be bypassed by attackers using the QUERY method to deliver malicious payloads.
■ Scope
- Web infrastructure including WAFs, API Gateways, CSRF protections, and caching servers.
- Servers/frameworks supporting the QUERY method (e.g., Caddy, Traefik, FastAPI).
■ Action Items
1. Review WAF and API Gateway rules to ensure that request body inspection is applied to the 'QUERY' method.
2. Verify that CSRF protections are not bypassed by the QUERY method if it triggers unexpected state changes.
3. Check caching server configurations to ensure the request body of QUERY methods is included in cache keys to prevent cache poisoning.
■ Reference
- SANS Internet Storm Center (ISC)
- RFC 10008
Priority: Medium
Deadline: Next security review cycle