灰鸽子远程控制软件

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 9742|回复: 6

有150种方法可绕过Web应用防火墙

[复制链接]
发表于 2012-12-8 20:32:51 | 显示全部楼层 |阅读模式
个新的工具可测试Web应用防火墙(WAF)是否存在漏洞,可以被150多种协议级避让技巧绕过,这是黑帽USA 2012大会上所披露的一个惊人事实。

安全厂商Qualys的工程经理,也是ModSecurity WAF的初创者Ivan Ristic一直在研究这一工具及其创建过程。

WAF旨在保护Web应用免受来自已知攻击类型,如SQL注入等的攻击,通常用于Web网站。WAF的功能主要是拦截来自客户端发送的请求,并执行一些严格的规则,如格式与有效载荷等。

然而,很多违背规则的恶意请求只须修改其头部的一些部分,或者修改所请求的URL路径,便可采用多种方法绕过WAF。这些都是知名的协议级避让技巧,WAF无法及时地阻断它们,因为这些技巧并没有被很好地记录下来,Ristic说。

Ristic测试了多种主要针对ModSecurity的避让技巧,由此可以合理地推论,其他WAF也存在着相似的漏洞。

Ristic说,他在研究时已经跟其他人分享过一些技巧,他们也成功地绕过了一些商用WAF产品。

瑞士WAF厂商Ergon Infoematik的研发负责人Erwin Huber Dohner在看了Ristic所演示的避让方法后肯定地说,这是一个全行业存在的问题。Ergon最近已经发现了一些针对其产品的类似技巧,并且已经修复了漏洞。

通过将其研究公开,Ristic希望在行业内发动一场讨论,专门针对协议级和其他避让类型。相应的wiki也已经建立,目的是提供一份免费使用的可用WAF避让技巧分类列表。

Ristic说,如果厂商和安全研究人员没有记录下他们发现的问题,并使其公开,那么WAF开发人员就会一而再再而三地犯同样的错误。

除此之外,该测试工具的可用性还允许用户去发现哪些WAF产品存在漏洞,从而有希望迫使其厂商修复之。

厂商们有他们自己的优先事项,除非对其客户产生了实际的威胁,否则一般是不会去修复这些漏洞的,Ristic说。这一研究项目有望让厂商们有动因去处理这类问题。

Dohner对这样的倡议表示欢迎,并认为这对于WAF开发人员和用户来说都是有益的。(波波编译)

评帖赚银币(0) 收起
回复

使用道具 举报

发表于 2013-1-10 02:09:17 | 显示全部楼层
灰鸽子下载,灰鸽子使用教程,www.huigezi.org 灰鸽子远程监控软件,灰鸽子官网论坛
评帖赚银币(0) 收起
回复 支持 反对

使用道具 举报

发表于 2013-2-5 13:07:30 | 显示全部楼层
好厉害的样子诶
评帖赚银币(0) 收起
回复 支持 反对

使用道具 举报

发表于 2013-4-17 15:57:09 | 显示全部楼层
好帖子,顶一下
评帖赚银币(0) 收起
回复 支持 反对

使用道具 举报

发表于 2013-5-28 03:47:14 | 显示全部楼层
好编不断
精彩无限

收顶了
评帖赚银币(0) 收起
回复 支持 反对

使用道具 举报

发表于 2013-9-10 19:58:03 | 显示全部楼层
楼主很专业,写得很好!
评帖赚银币(0) 收起
回复 支持 反对

使用道具 举报

发表于 2014-1-7 21:04:09 | 显示全部楼层
水水水水水水水水水水水水水水水水水水水水水水水水水
评帖赚银币(0) 收起
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|灰鸽子远程控制软件|灰鸽子远程控制软件 ( 鲁ICP备14000061号-4 )

GMT+8, 2025-4-6 09:55 , Processed in 0.074224 second(s), 33 queries , Gzip On.

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表