
Eelmisel aastal vĂ€ljastasime Nemesida WAF Free - dĂŒnaamilise mooduli NGINX-ile, mis blokeerib rĂŒnnakud veebirakendustele. Erinevalt kommertsversionist, mis pĂ”hineb masinĂ”ppel, analĂŒĂŒsib tasuta versioon pĂ€ringuid ainult signatuurimeetodil.
Nemesida WAF 4.0.129 versiooni omadused
Kuni kĂ€esoleva versioonini toetas Nemesida WAF dĂŒnaamiline moodul ainult Nginx Stable 1.12, 1.14 ja 1.16. Uues versioonis on lisatud tugi Nginx Mainline'ile alates 1.17 ja Nginx Plus'ile alates 1.15.10 (R18).
Miks teha veel ĂŒks WAF?
NAXSI ja mod_security on tĂ”enĂ€oliselt kĂ”ige populaarsemad tasuta WAF moodulid, kusjuures mod_security't propageeritakse aktiivselt Nginxi kaudu, kuigi see kasutati algselt ainult Apache2-s. MĂ”lemad lahendused on tasuta, avatud lĂ€htekoodiga ja neil on palju kasutajaid kogu maailmas. mod_security jaoks on saadaval tasuta ja kommertskasutuseks 500 dollari aastase tellimusega signatuuride komplektid, NAXSI-l on âkarbist vĂ€ljaâ tasuta signatuuride komplekt, samuti vĂ”ib leida tĂ€iendavaid reeglikomplekte, nagu doxsi.
Sel aastal testisime NAXSI ja Nemesida WAF Free toimimist. Kui lĂŒhidalt tulemusi kokku vĂ”tta:
- NAXSI ei tee kahekordset URL-decodingut kĂŒpsistes
- NAXSI seadistamine vĂ”ib vĂ”tta vĂ€ga kaua â vaikimisi blokeerivad reeglid enamik kĂŒlastusi veebirakenduse töötamise kĂ€igus (autentimine, profiili vĂ”i sisu muutmine, kĂŒsitlustes osalemine jne) ja tuleb genereerida erandite nimekiri, mis halvendab turvalisust. Nemesida WAF Free vaikeseadistusega ei ole saidi töötamise kĂ€igus ĂŒhtegi valehĂ€iret genereerinud.
- rĂŒnnakute edasilĂŒkkamine NAXSI sĂŒsteemis on mitu korda kĂ”rgem jne.
Hoolimata puudustest on NAXSI-l ja mod_security-l vĂ€hemalt kaks eelist â avatud lĂ€htekood ja suur kasutajaskond. Me toetame avatud lĂ€htekoodi ideed, kuid praegu ei saa me seda teostada vĂ”imalikest probleemidest «kaubanduse» versiooniga, kuid selle puuduse kompenseerimiseks anname tĂ€ielikult teada allkirjade komplekti sisu. Me hindame konfidentsiaalsust ja pakume sellega veenmiseks iseseisvat proovimist proksi kaudu.serverid.
Nemesida WAF Free omadus:
- kvaliteetne allkirjade andmebaas vÀheste valehÀirete ja valehÀiretega.
- paigaldamine ja vÀrskendamine repositooriumist (see on kiire ja mugav);
- lihtsad ja arusaadavad sĂŒndmused intsidentidest, mitte nagu NAXSI-l;
- tÀiesti tasuta, ilma liikluse, virtuaalhostide jne arvukohtade piireta.
KokkuvÔtteks tuuakse vÀlja mitmeid pÀringuid WAFi töö hindamiseks (soovitatav kasutada igas tsoonis: URL, ARGS, Headers & Body):
')) un","ion se","lect 1,2,3,4,5,6,7,8,9,0,11#"]
')) union/**/select/**/1/**/2/**/3/**/4/**/5/**/6/**/7/**/8/**/9/**/'some_text',/**/11#"]
union(select(1),2,3,4,5,6,7,8,9,0x70656e746573746974,11)#"]
')) union+/*!select*/ (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
')) ion*\/ ect*\/ (1),(2),(3),(4),(5),(6),(7),(8),(9.),(0x70656e746573746974),(11)#"]
')) **union**select (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
1807182982union
select123456789%2some_text11
cat /et?/pa?swd
cat /et'c/pa'ss'wd
cat /et*/pa**wd
e'c'ho 'swd test pentest' |awk '{print "cat /etc/pas"$1}' |bas'h
cat /etc/passwd
cat$u+/etc$u/passwd$u
<svg/onload=alert()//
Kui pĂ€ringud ei blokeerita, siis tĂ”enĂ€oliselt WAF laseb lĂ€bilöögi ka pĂ€ris rĂŒnnaku puhul. Enne nĂ€idiste kasutamist veenduge, et WAF ei blokeeri legitiimseid pĂ€ringuid.
Allikas: habr.com
