Uus Nemesida WAF Free versioon NGINX-ile

Uus Nemesida WAF Free versioon NGINX-ile
Eelmisel aastal väljastasime Nemesida WAF Free - dünaamilise mooduli NGINX-ile, mis blokeerib rünnakud veebirakendustele. Erinevalt kommertsversionist, mis põhineb masinõppel, analüüsib tasuta versioon päringuid ainult signatuurimeetodil.

Nemesida WAF 4.0.129 versiooni omadused

Kuni käesoleva versioonini toetas Nemesida WAF dünaamiline moodul ainult Nginx Stable 1.12, 1.14 ja 1.16. Uues versioonis on lisatud tugi Nginx Mainline'ile alates 1.17 ja Nginx Plus'ile alates 1.15.10 (R18).

Miks teha veel üks WAF?


NAXSI ja mod_security on tõenäoliselt kõige populaarsemad tasuta WAF moodulid, kusjuures mod_security't propageeritakse aktiivselt Nginxi kaudu, kuigi see kasutati algselt ainult Apache2-s. Mõlemad lahendused on tasuta, avatud lähtekoodiga ja neil on palju kasutajaid kogu maailmas. mod_security jaoks on saadaval tasuta ja kommertskasutuseks 500 dollari aastase tellimusega signatuuride komplektid, NAXSI-l on „karbist välja“ tasuta signatuuride komplekt, samuti võib leida täiendavaid reeglikomplekte, nagu doxsi.

Sel aastal testisime NAXSI ja Nemesida WAF Free toimimist. Kui lühidalt tulemusi kokku võtta:

  • NAXSI ei tee kahekordset URL-decodingut küpsistes
  • NAXSI seadistamine võib võtta väga kaua — vaikimisi blokeerivad reeglid enamik külastusi veebirakenduse töötamise käigus (autentimine, profiili või sisu muutmine, küsitlustes osalemine jne) ja tuleb genereerida erandite nimekiri, mis halvendab turvalisust. Nemesida WAF Free vaikeseadistusega ei ole saidi töötamise käigus ühtegi valehäiret genereerinud.
  • rünnakute edasilükkamine NAXSI süsteemis on mitu korda kõrgem jne.

Hoolimata puudustest on NAXSI-l ja mod_security-l vähemalt kaks eelist — avatud lähtekood ja suur kasutajaskond. Me toetame avatud lähtekoodi ideed, kuid praegu ei saa me seda teostada võimalikest probleemidest «kaubanduse» versiooniga, kuid selle puuduse kompenseerimiseks anname täielikult teada allkirjade komplekti sisu. Me hindame konfidentsiaalsust ja pakume sellega veenmiseks iseseisvat proovimist proksi kaudu.serverile.

Nemesida WAF Free omadus:

  • kvaliteetne allkirjade andmebaas väheste valehäirete ja valehäiretega.
  • paigaldamine ja värskendamine repositooriumist (see on kiire ja mugav);
  • lihtsad ja arusaadavad sündmused intsidentidest, mitte nagu NAXSI-l;
  • täiesti tasuta, ilma liikluse, virtuaalhostide jne arvukohtade piireta.

Kokkuvõtteks tuuakse välja mitmeid päringuid WAFi töö hindamiseks (soovitatav kasutada igas tsoonis: URL, ARGS, Headers & Body):

')) un","ion se","lect 1,2,3,4,5,6,7,8,9,0,11#"]
')) union/**/select/**/1/**/2/**/3/**/4/**/5/**/6/**/7/**/8/**/9/**/'some_text',/**/11#"]
union(select(1),2,3,4,5,6,7,8,9,0x70656e746573746974,11)#"]
')) union+/*!select*/ (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
')) /*!u%6eion*/ /*!se%6cect*/ (1),(2),(3),(4),(5),(6),(7),(8),(9.),(0x70656e746573746974),(11)#"]
')) %2f**%2funion%2f**%2fselect (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
%5B%221807182982%27%29%29%20uni%22%2C%22on
%20sel%22%2C%22ect%201%2C2%2C3%2C4%2C5%2C6%2C7%2C8%2C9%2C%2some_text%27%2C11%23%22%5D
cat /et?/pa?swd
cat /et'c/pa'ss'wd
cat /et*/pa**wd
e'c'ho 'swd test pentest' |awk '{print "cat /etc/pas"$1}' |bas'h
cat /etc/passwd
cat$u+/etc$u/passwd$u
<svg/onload=alert()//

Kui päringud ei blokeerita, siis tõenäoliselt WAF laseb läbilöögi ka päris rünnaku puhul. Enne näidiste kasutamist veenduge, et WAF ei blokeeri legitiimseid päringuid.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster