當前位置:首頁 > 報告詳情

Qi Wang & Jianjun Chen & Run Guo & Chao Zhang & Haixin Duan_Break the Wall from Bottom Automated Discovery of Protocol-Level Evasion Vulnerabilities in Web Application Firewalls.pdf

上傳人: 張** 編號:175501 2024-09-13 50頁 4.39MB

word格式文檔無特別注明外均可編輯修改,預覽文件經過壓縮,下載原文更清晰!
三個皮匠報告文庫所有資源均是客戶上傳分享,僅供網友學習交流,未經上傳用戶書面授權,請勿作商用。

相關圖表

本文介紹了研究者Qi Wang等人針對Web應用防火墻(WAF)的自動化發現協議級繞過漏洞的方法。研究者發現,通過特定的HTTP請求,可以繞過大多數商業和開源WAF的防護。這些漏洞源于WAF對HTTP請求的解析不足,以及Web應用和WAF在解析參數時的不同行為。 核心數據包括:研究者發現了14種Web應用框架和20種WAF組合中的311個繞過樣本。針對這些漏洞,已有11家WAF供應商和9家Web應用框架供應商進行了修復確認。 關鍵點包括: 1. WAFs通過解析、匹配和應用規則來保護Web應用免受惡意HTTP請求的攻擊。 2. 研究者通過語法引導和代碼覆蓋驅動的fuzzing框架WAFManis,自動化地挖掘協議級繞過WAF的案例。 3. 研究者提出了三種繞過WAF的戰術:參數類型混淆、畸形參數和RFC支持差距,并展示了這些戰術如何實現。 4. 針對這些戰術,研究者發現Web應用和WAF在解析HTTP請求時存在差異,從而導致了WAF的防護失敗。 5. 研究者通過實際的Web應用框架和WAF組合測試,驗證了這些繞過案例的有效性。 綜上,本文揭示了Web應用防火墻在協議級防護上的不足,并為WAF的改進提供了新的視角和方法。
"WAFs如何工作?" "如何自動發現協議級逃避漏洞?" "如何像專家一樣繞過WAF?"
客服
商務合作
小程序
服務號
折疊
午夜网日韩中文字幕,日韩Av中文字幕久久,亚洲中文字幕在线一区二区,最新中文字幕在线视频网站