Mit 0.375 wurde als Neuerung coreruleset mit aufgeführt.
Gleichwohl ist in den Templates dazu keine Konfiguration in der pdadmin SE-Umgebung zu finden.
Ich vermute mal, das hier noch weitere Anpassungen / Konfiguration von Herrn Bradler für Folge-Releases geplant sind.
Aus meiner Sicht müsste hier auch eine .conf Datei für mod_security beigefügt werden.
Ich habe testhalber mal eine Datei modsecurity.conf erstellt:
"id:'200002', phase:2,t:none,log,deny,status:400,msg:'Failed to parse request body.',logdata:'%{reqbody_error_msg}',severity:2"
Ergänzend habe ich dann noch folgende Zeilen in der httpd24.conf-template eingefügt:
Im Ordner coreruleset-3.3.0 sowie im Ordner coreuleset-3.3.0/rules habe ich die *.example in *.conf umbenannt und in der Konfigurationsdatei crs-setup.conf noch folgende Regel aktiviert, damit die gängigen Produkte wie nextcloud und wordpress nicht pauschal geblockt werden.
Grundsätzlich würde das nach einem Neustart des Apache Webservers so gut funktionieren, ABER es muss noch eine weitere Voraussetzung erfüllt sein:
Das mod_security Modul müsste mit JSON Support kompiliert werden. Aktuell ist es das nicht.
Es wäre schön, wenn man diesen "Bug" noch mit dem nächsten SE-Update lösen würde