Nuova build di Nemesida WAF Free per NGINX

Nuova build di Nemesida WAF Free per NGINX
Lo scorso anno abbiamo lanciato Nemesida WAF Free, un modulo dinamico per NGINX che blocca gli attacchi alle applicazioni web. A differenza della versione commerciale, che si basa sull'apprendimento automatico, la versione gratuita analizza le richieste solo tramite il metodo delle firme.

Caratteristiche del rilascio di Nemesida WAF 4.0.129

Fino ad oggi, il modulo dinamico Nemesida WAF supportava solo Nginx Stable 1.12, 1.14 e 1.16. Nel nuovo rilascio è stata aggiunta la compatibilità con Nginx Mainline, a partire dalla versione 1.17, e Nginx Plus, a partire dalla versione 1.15.10 (R18).

Perché creare un altro WAF?


NAXSI e mod_security sono probabilmente i moduli WAF gratuiti più popolari; mod_security è fortemente promosso da Nginx, sebbene inizialmente fosse utilizzato solo in Apache2. Entrune soluzioni sono gratuite, open-source e hanno molti utenti in tutto il mondo. Per mod_security è disponibile un set di firme gratuito e commerciale, al costo di $500 all'anno; per NAXSI, c'è un set di firme gratuito 'out of the box', e sono disponibili anche set di regole aggiuntivi come doxsi.

Quest'anno abbiamo testato NAXSI e Nemesida WAF Free. In sintesi, i risultati sono:

  • NAXSI non esegue il doppio URL-decode nei cookie
  • NAXSI richiede molto tempo per essere configurato: le impostazioni predefinite delle regole bloccheranno gran parte delle richieste durante l'uso di un'applicazione web (autenticazione, modifica del profilo o contenuti, partecipazione a sondaggi, ecc.) e sarà necessario generare elenchi di eccezioni, il che compromette la sicurezza. Nemesida WAF Free, con impostazioni predefinite, non ha generato falsi positivi durante l'utilizzo del sito.
  • il numero di attacchi bloccati da NAXSI è notevolmente maggiore, ecc.

Nonostante i difetti, NAXSI e mod_security hanno almeno due vantaggi: codice sorgente aperto e un'ampia comunità di utenti. Sosteniamo l'idea della trasparenza del codice sorgente, ma attualmente non possiamo farlo a causa di potenziali problemi di "pirateria" della versione commerciale. Tuttavia, per compensare questo difetto, rendiamo completamente accessibile il contenuto del set di firme. Valutiamo la riservatezza e vi invitiamo a verificarlo autonomamente tramite un proxy.server.

Caratteristica di Nemesida WAF Free:

  • una base di firme di alta qualità con un numero minimo di Falsi Positivi e Falsi Negativi.
  • installazione e aggiornamento dal repository (è rapido e conveniente);
  • eventi semplici e chiari sugli incidenti, non una "miscela" come NAXSI;
  • completamente gratuito, senza limiti per il traffico, gli host virtuali, ecc.;

In conclusione, fornirò alcune richieste per valutare il funzionamento del WAF (si consiglia di utilizzarle in ciascuna delle zone: URL, ARGS, Headers & Body):

')) un","ione se","leziona 1,2,3,4,5,6,7,8,9,0,11#"]
')) union/**/seleziona/**/1/**/2/**/3/**/4/**/5/**/6/**/7/**/8/**/9/**/'some_text',/**/11#"]
union(seleziona(1),2,3,4,5,6,7,8,9,0x70656e746573746974,11)#"]
')) union+/*!seleziona*/ (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
')) /*!u%6eion*/ /*!se%6cect*/ (1),(2),(3),(4),(5),(6),(7),(8),(9.),(0x70656e746573746974),(11)#"]
')) %2f**%2funion%2f**%2fselect (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
%5B%221807182982%27%29%29%20uni%22%2C%22on
%20sel%22%2C%22ect%201%2C2%2C3%2C4%2C5%2C6%2C7%2C8%2C9%2C%2some_text%27%2C11%23%22%5D
cat /et?/pa?swd
cat /et'c/pa'ss'wd
cat /et*/pa**wd
e'c'ho 'swd test pentest' |awk '{print "cat /etc/pas"$1}' |bas'h
cat /etc/passwd
cat$u+/etc$u/passwd$u
<svg/onload=alert()//

Se le richieste non vengono bloccate, è probabile che il WAF lasci passare anche un attacco reale. Assicurati che il WAF non blocchi le richieste legittime prima di utilizzare gli esempi.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster