ET WEB_SERVER ImageMagick CVE-2016-3718 SSRF Inbound (mvg + fill + url)
Query · suricata
flow:established,to_server;
http.request_body;
content:"viewbox|20|"; nocase; fast_pattern;
content:"fill";
content:"url("; distance:0; nocase;
pcre:"/^\s*https?\x3a\/\//Ri";