Skip to content

游侠安全网

关注网络与数据安全

Primary Menu
  • 业界
  • 安全
  • 网络
  • 办公
  • 厂商
  • 培训
  • 应用
  • 影音
  • 数码
  • 文摘
  • 猎头
  • 程序
  • 站长
  • 系统
  • 随笔
  • 安全

高级攻击者开始瞄准WAF——你的WAF安全吗?

网路游侠 2012年7月26日 1 minute read

【IT168 评论】根据研究人员表示,只需要使用一些技巧(在少数情况下,只需添加一个单一字符),熟练的攻击者就可以绕过WAF提供的额外的安全保护。研究人员将在美国举行的黑帽会议上展示如何绕过WAF。

从简单的文件名和路径名处理,到更复杂的多部分和unicode解析,不同的Web服务器和安全软件使用不同的方式来处理HTTP协议。漏洞管理公司Qualys的工程总监Ivan Ristic表示,通过利用web服务器及其web应用程序防火墙之间的“脱节”,攻击者可以绕过这些防御来利用web服务器中的漏洞。

Ristic表示,“这种攻击方式涉及攻击web应用程序防火墙解析数据流的方式,目前还没有关于这些问题的公开讨论和披露,除了偶尔出现的漏洞。”

虽然目前还没有很多攻击者使用规避技术来窃取数据,但web应用程序防火墙的不断普及,意味着攻击者将开始寻找规避这种防火墙的方法。为了帮助用户和渗透测试者来测试web应用程序防火墙的安全性,Ristic计划公布将近150个针对他在当前WAF中发现的不同安全漏洞的测试。

Prolexic公司技术传播者Paul Sop表示,在部署某供应商的产品前,对其产品进行测试,能够极大地帮助用户。该公司对很多系统进行了测试,并发现了一些问题,然而,对于大多数企业而言,他们无法完成这种水平的评估。

“有很多不同的攻击向量,你必须知道哪些攻击向量对应哪些功能,以及你应该如何进行测试,你如何证明你刚刚激活的控制能够运作?”他表示,一组强大的测试能够帮助用户检查供应商的产品,帮助供应商改善其系统。此外,很多企业只是开启了PCI兼容的必要功能,而没有让Web应用程序防火墙调整为适应其环境。

Sop表示,“要开启WAF的某个抽象功能,你需要更深入地了解HTTP协议以及你正在保护的应用程序,如果你不开启对某事物的保护,那么,它将不会做任何事情。”

Qualys公司的Ristic表示,所幸的是,攻击者并不会那么快地将WAF锁定为其目标,并且,设计针对WAF的规避需要具备对这些系统的很多知识。

“这些都是高级攻击,攻击者不会使用它们,”他表示,“因为部署这种类型的攻击需要花费大量精力和时间,只有当高价值目标出现时,攻击者才会使用这些规避技术。”

总体而言,WAF是一个很好的安全技术,但是需要大量更深入的研究,此外,供应商对于其技术和产品,需要更加透明。

“用户必须向供应商表明,他们非常关心WAF的质量,”他表示,“十年以来,我一直在参与WAF的开发工作,对于目前的市场状态,我感到非常失望。”(邹铮/译)

相关内容:

  • 黑客是如何对俄罗斯外贸银行实施APT攻击的?
  • 卡巴斯基开发汽车网络安全解决方案
  • 公安部部署网络安全大检查 你合格了吗?
  • “网络安全专家”成后疫情时代最受追捧专业人员
  • Hadoop服务器配置不当 造成5PB数据泄露
  • Palo Alto Networks:NGFW的未来是这样
Tags: BlackHat WAF WAF绕过 WAF逃逸 绕过WAF 黑客 黑帽 黑帽子

Post navigation

Previous: 从东软泄密案看企业U盘外设管理
Next: 185个政府网站被黑案告破 19岁少年每次赚千元

相关资讯

20260610151411914452
  • 安全
  • 随笔

WinLog Insight —— 让Windows日志分析,一键到位!

网路游侠 2026年6月10日
20260530155614841775
  • 安全
  • 随笔

写了一款记录U盘插拔、文件操作,并给操作人拍照的软件

网路游侠 2026年5月30日
20260522010426896595
  • 安全

网络安全检查清单(2026版)|等保合规自查必备Checklist

网路游侠 2026年5月22日

最近更新

  • WinLog Insight —— 让Windows日志分析,一键到位!
  • 法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露
  • 告别繁琐代码!WordPress 网站添加统计代码的终极解决方案
  • 写了一款记录U盘插拔、文件操作,并给操作人拍照的软件
  • 快速入门FreeFileSync:免费开源,数据同步备份神器
  • 免费日志审计软件 GreenLogAudit 发布 v1.0.5
  • 网络安全检查清单(2026版)|等保合规自查必备Checklist
  • 什么是 nDPI?开源深度包检测引擎 nDPI 全面解析
  • Windows日志采集工具:从NXLog到Winlogbeat,国产免费客户端只有WinLogAgent
  • 强迫症狂喜:WinLogAgent 1.0.3 升级:目录只有1个exe啦!

可能错过

20260610151411914452
  • 安全
  • 随笔

WinLog Insight —— 让Windows日志分析,一键到位!

网路游侠 2026年6月10日
20260610043908045002
  • 业界

法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露

网路游侠 2026年6月10日
20260609180436920351
  • 站长

告别繁琐代码!WordPress 网站添加统计代码的终极解决方案

网路游侠 2026年6月10日
20260530155614841775
  • 安全
  • 随笔

写了一款记录U盘插拔、文件操作,并给操作人拍照的软件

网路游侠 2026年5月30日
  • 业界
  • 安全
  • 网络
  • 办公
  • 厂商
  • 培训
  • 应用
  • 影音
  • 数码
  • 文摘
  • 猎头
  • 程序
  • 站长
  • 系统
  • 随笔
陕ICP备11003551号-2 Copyright YouXia.ORG(游侠安全网)© All rights reserved. | MoreNews by AF themes.