Neue Nemesida WAF Free-Version fĂŒr NGINX

Neue Nemesida WAF Free-Version fĂŒr NGINX
Im vergangenen Jahr haben wir Nemesida WAF Free veröffentlicht – ein dynamisches Modul fĂŒr NGINX, das Angriffe auf Webanwendungen blockiert. Im Gegensatz zur kommerziellen Version, die maschinelles Lernen verwendet, analysiert die kostenlose Version Anfragen nur nach dem Signaturverfahren.

Funktionen der Version Nemesida WAF 4.0.129

Bis zur aktuellen Version unterstĂŒtzte das dynamische Modul Nemesida WAF nur Nginx Stable 1.12, 1.14 und 1.16. In der neuen Version wurde die UnterstĂŒtzung fĂŒr Nginx Mainline ab 1.17 und Nginx Plus ab 1.15.10 (R18) hinzugefĂŒgt.

Warum einen weiteren WAF erstellen?


NAXSI und mod_security sind wahrscheinlich die bekanntesten kostenlosen WAF-Module, wobei mod_security aktiv von Nginx gefördert wird, obwohl es ursprĂŒnglich nur in Apache2 verwendet wurde. Beide Lösungen sind kostenlos, quelloffen und haben zahlreiche Nutzer weltweit. FĂŒr mod_security sind sowohl kostenlose als auch kommerzielle Signaturpakete fĂŒr 500 $ pro Jahr verfĂŒgbar, bei NAXSI gibt es ein kostenloses „Out-of-the-Box“-Signaturpaket, außerdem sind zusĂ€tzliche Regelsets wie doxsi erhĂ€ltlich.

In diesem Jahr haben wir die Leistung von NAXSI und Nemesida WAF Free getestet. Kurz gesagt, die Ergebnisse:

  • NAXSI fĂŒhrt keine doppelte URL-Dekodierung in Cookies durch
  • NAXSI ist sehr zeitaufwendig in der Konfiguration – die Standardeinstellungen der Regeln blockieren standardmĂ€ĂŸig einen Großteil der Anfragen beim Arbeiten mit Webanwendungen (Authentifizierung, Bearbeitung von Profilen oder Materialien, Teilnahme an Umfragen usw.), und es mĂŒssen Ausnahmelisten erstellt werden, was die Sicherheit negativ beeinflusst. Nemesida WAF Free löste wĂ€hrend der Arbeit mit der Website kein einziges Fehlalarm aus.
  • Die Anzahl der Attacken, die NAXSI durchlĂ€sst, liegt um ein Vielfaches höher usw.

Trotz der MĂ€ngel haben NAXSI und mod_security mindestens zwei Vorteile – quelloffener Code und eine große Anzahl von Nutzern. Wir unterstĂŒtzen die Idee der Offenlegung des Quellcodes, können dies jedoch aus möglichen Problemen mit „Piraterie“ der kommerziellen Version noch nicht umsetzen. Um diesen Nachteil auszugleichen, legen wir jedoch den vollstĂ€ndigen Inhalt des Signaturpakets offen. Wir schĂ€tzen die PrivatsphĂ€re und bieten an, dies selbst mit Proxy-Server.

Besonderheit von Nemesida WAF Free:

  • eine qualitativ hochwertige Signaturdatenbank mit minimalen False Positives und False Negatives.
  • Installation und Aktualisierung aus dem Repository (schnell und bequem);
  • einfache und verstĂ€ndliche Ereignisse zu VorfĂ€llen, nicht „Brei“, wie bei NAXSI;
  • vollstĂ€ndig kostenlos, ohne Begrenzungen bezĂŒglich Traffic, virtuellen Hosts usw.

Abschließend bringe ich einige Anfragen zur Bewertung der WAF (empfohlen in jeder Zone zu verwenden: URL, ARGS, Header & Body) an:

')) un","ion se","lect 1,2,3,4,5,6,7,8,9,0,11#"]
')) union/**/select/**/1/**/2/**/3/**/4/**/5/**/6/**/7/**/8/**/9/**/'some_text',/**/11#"]
union(select(1),2,3,4,5,6,7,8,9,0x70656e746573746974,11)#"]
')) union+ /*!select*/ (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
')) *uion* / seect* / (1),(2),(3),(4),(5),(6),(7),(8),(9.),(0x70656e746573746974),(11)#"]
')) **union**select (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
1807182982union
select123456789%2some_text11
cat /et? /pa?swd
cat /et'c /pa'ss'wd
cat /et*/pa**wd
e'c'ho 'swd test pentest' |awk '{print "cat /etc/pas"$1}' |bas'h
cat /etc/passwd
cat$u+ /etc$u /passwd$u
<svg/onload=alert()//

Wenn die Anfragen nicht blockiert werden, wird die WAF wahrscheinlich auch echte Angriffe durchlassen. Stellen Sie vor der Verwendung der Beispiele sicher, dass die WAF legitime Anfragen nicht blockiert.

Quelle: habr.com

60GB SSD 8Gb DDR4