灰鴿子遠(yuǎn)程控制軟件

 找回密碼
 立即注冊(cè)

QQ登錄

只需一步,快速開始

查看: 9674|回復(fù): 6
打印 上一主題 下一主題

有150種方法可繞過Web應(yīng)用防火墻

[復(fù)制鏈接]
跳轉(zhuǎn)到指定樓層
樓主
發(fā)表于 2012-12-8 20:32:51 | 只看該作者 回帖獎(jiǎng)勵(lì) |倒序?yàn)g覽 |閱讀模式
個(gè)新的工具可測(cè)試Web應(yīng)用防火墻(WAF)是否存在漏洞,可以被150多種協(xié)議級(jí)避讓技巧繞過,這是黑帽USA 2012大會(huì)上所披露的一個(gè)驚人事實(shí)。

安全廠商Qualys的工程經(jīng)理,也是ModSecurity WAF的初創(chuàng)者Ivan Ristic一直在研究這一工具及其創(chuàng)建過程。

WAF旨在保護(hù)Web應(yīng)用免受來自已知攻擊類型,如SQL注入等的攻擊,通常用于Web網(wǎng)站。WAF的功能主要是攔截來自客戶端發(fā)送的請(qǐng)求,并執(zhí)行一些嚴(yán)格的規(guī)則,如格式與有效載荷等。

然而,很多違背規(guī)則的惡意請(qǐng)求只須修改其頭部的一些部分,或者修改所請(qǐng)求的URL路徑,便可采用多種方法繞過WAF。這些都是知名的協(xié)議級(jí)避讓技巧,WAF無法及時(shí)地阻斷它們,因?yàn)檫@些技巧并沒有被很好地記錄下來,Ristic說。

Ristic測(cè)試了多種主要針對(duì)ModSecurity的避讓技巧,由此可以合理地推論,其他WAF也存在著相似的漏洞。

Ristic說,他在研究時(shí)已經(jīng)跟其他人分享過一些技巧,他們也成功地繞過了一些商用WAF產(chǎn)品。

瑞士WAF廠商Ergon Infoematik的研發(fā)負(fù)責(zé)人Erwin Huber Dohner在看了Ristic所演示的避讓方法后肯定地說,這是一個(gè)全行業(yè)存在的問題。Ergon最近已經(jīng)發(fā)現(xiàn)了一些針對(duì)其產(chǎn)品的類似技巧,并且已經(jīng)修復(fù)了漏洞。

通過將其研究公開,Ristic希望在行業(yè)內(nèi)發(fā)動(dòng)一場(chǎng)討論,專門針對(duì)協(xié)議級(jí)和其他避讓類型。相應(yīng)的wiki也已經(jīng)建立,目的是提供一份免費(fèi)使用的可用WAF避讓技巧分類列表。

Ristic說,如果廠商和安全研究人員沒有記錄下他們發(fā)現(xiàn)的問題,并使其公開,那么WAF開發(fā)人員就會(huì)一而再再而三地犯同樣的錯(cuò)誤。

除此之外,該測(cè)試工具的可用性還允許用戶去發(fā)現(xiàn)哪些WAF產(chǎn)品存在漏洞,從而有希望迫使其廠商修復(fù)之。

廠商們有他們自己的優(yōu)先事項(xiàng),除非對(duì)其客戶產(chǎn)生了實(shí)際的威脅,否則一般是不會(huì)去修復(fù)這些漏洞的,Ristic說。這一研究項(xiàng)目有望讓廠商們有動(dòng)因去處理這類問題。

Dohner對(duì)這樣的倡議表示歡迎,并認(rèn)為這對(duì)于WAF開發(fā)人員和用戶來說都是有益的。(波波編譯)

評(píng)帖賺銀幣(0) 收起
分享到:  QQ好友和群QQ好友和群
收藏收藏
回復(fù)

使用道具 舉報(bào)

沙發(fā)
發(fā)表于 2013-1-10 02:09:17 | 只看該作者
灰鴿子下載,灰鴿子使用教程,www.dumiaotech.com 灰鴿子遠(yuǎn)程監(jiān)控軟件,灰鴿子官網(wǎng)論壇
評(píng)帖賺銀幣(0) 收起
板凳
發(fā)表于 2013-2-5 13:07:30 | 只看該作者
好厲害的樣子誒
評(píng)帖賺銀幣(0) 收起
地板
發(fā)表于 2013-4-17 15:57:09 | 只看該作者
好帖子,頂一下
評(píng)帖賺銀幣(0) 收起
5#
發(fā)表于 2013-5-28 03:47:14 | 只看該作者
好編不斷
精彩無限

收頂了
評(píng)帖賺銀幣(0) 收起
6#
發(fā)表于 2013-9-10 19:58:03 | 只看該作者
樓主很專業(yè),寫得很好!
評(píng)帖賺銀幣(0) 收起
7#
發(fā)表于 2014-1-7 21:04:09 | 只看該作者
水水水水水水水水水水水水水水水水水水水水水水水水水
評(píng)帖賺銀幣(0) 收起

本版積分規(guī)則

Archiver|手機(jī)版|小黑屋|灰鴿子遠(yuǎn)程控制軟件|灰鴿子遠(yuǎn)程控制軟件 ( 魯ICP備14000061號(hào)-4 )

GMT+8, 2025-3-13 07:49 , Processed in 0.075995 second(s), 33 queries , Gzip On.

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回復(fù) 返回頂部 返回列表
主站蜘蛛池模板: 熟妇人妻系列aⅴ无码专区友真希 熟妇人妻系列av无码一区二区 | 亚洲中文字幕在线无码一区二区 | 97久久精品无码一区二区| 一本无码中文字幕在线观| 精品无码久久久久久午夜| 精品无码久久久久久久久水蜜桃| 国产精品毛片无码| 精品亚洲成A人无码成A在线观看 | 日韩午夜福利无码专区a | 蜜臀亚洲AV无码精品国产午夜.| 黑人无码精品又粗又大又长 | 国产亚洲精久久久久久无码AV| 久久亚洲AV成人无码电影| 东京无码熟妇人妻AV在线网址| 精品人妻无码一区二区三区蜜桃一 | 在线看片无码永久免费视频| 办公室丝袜激情无码播放| 无码人妻精品一区二区三区蜜桃| 亚洲国产成人精品无码区在线观看| 久久久国产精品无码一区二区三区| 日韩精品无码一区二区三区| 亚洲中文字幕无码不卡电影| 亚洲av无码国产精品色在线看不卡| 老司机亚洲精品影院无码| 亚洲精品无码AV人在线播放 | 亚洲最大av资源站无码av网址| 亚洲国产精品无码av| 亚洲成a人片在线观看无码 | 国产成人无码18禁午夜福利p| 国产精品无码无片在线观看3D| 亚洲熟妇无码八V在线播放| 无码国产精品一区二区免费vr| 国产在线无码不卡影视影院| 亚洲AV永久无码精品| 久久午夜夜伦鲁鲁片免费无码| 亚洲色中文字幕无码AV| 无码国产精品一区二区免费式芒果 | 亚洲AV无码成人网站久久精品大| 亚洲日韩乱码中文无码蜜桃臀网站| 中文字幕丰满伦子无码| 亚洲中文字幕无码不卡电影 |