和6年能登半島地震により亡くなられた方々のご冥福をお祈りするとともに、被害に遭われた皆さまに対し、心よりお見舞い申し上げます。一日も早く被災地の安全が確保され、復旧が進む事を心よりお祈り申し上げます。

Apacheクリックジャッキング防止でハマる

FreeBSD 12.2-RELEASE、Apache/2.4.46、MariaDB 10.5.8、PHP 7.4.13の環境で「joomla」CMSを構築した。
しかし、iframeでの画像表示が拒否される(-_-;)
画像アップロードはできるものの、その画像そのものが表示拒否。

WAF(ModSecurity)が原因なのか?
ルールセットファイル(crs-setup.conf)をSecRuleEngine DetectionOnly 検知のみに変更したり。


ダメだ解らない・・。
初心に戻って、Apacheの設定ファイル(httpd.conf)最初から見直そう。

Header always append X-Frame-Options DENY

わぁ!全面的に拒否ってるではないですか(-_-;)

いったい、私は何を考えて設定しているのやら・・・。

DENY→SAMEORIGINに修正。

service apache24 restart

同一ドメイン内のみ許可したらすんなり表示できました(汗
「X-Frame-Options」なかなかやるね。

ここらへん、普通にすぐ気付くでしょ。
ピン!とこないあたり、老化なのかしら?!ぁ。。。

コメント