Nieuwe build van Nemesida WAF Free voor NGINX

Nieuwe build van Nemesida WAF Free voor NGINX
Vorig jaar hebben we de Nemesida WAF Free gelanceerd — een dynamische module voor NGINX die aanvallen op webapplicaties blokkeert. In tegenstelling tot de commerciĆ«le versie, die gebaseerd is op machine learning, analyseert de gratis versie verzoeken alleen met de handtekeningmethode.

Kenmerken van de release Nemesida WAF 4.0.129

Tot de huidige release ondersteunde de dynamische module Nemesida WAF alleen Nginx Stable 1.12, 1.14 en 1.16. In de nieuwe release is ondersteuning toegevoegd voor Nginx Mainline, te beginnen met 1.17, en Nginx Plus, te beginnen met 1.15.10 (R18).

Waarom nog een WAF maken?


NAXSI en mod_security zijn misschien wel de populairste gratis WAF-modules, waarbij mod_security actief wordt gepromoot door Nginx, terwijl het oorspronkelijk alleen in Apache2 werd gebruikt. Beide oplossingen zijn gratis, hebben een open broncode en veel gebruikers over de hele wereld. Voor mod_security is er een gratis en commerciƫle set handtekeningen beschikbaar voor $500 per jaar, voor NAXSI is er een gratis set handtekeningen 'out of the box', en er zijn ook aanvullende regelsets beschikbaar, zoals doxsi.

Dit jaar hebben we de werking van NAXSI en Nemesida WAF Free getest. In het kort over de resultaten:

  • NAXSI voert geen dubbele URL-decode uit in cookies
  • NAXSI is erg moeilijk in te stellen — de standaardinstellingen van de regels zullen de meeste verzoeken blokkeren bij het gebruik van de webapplicatie (authenticatie, profiel- of materiaalbewerking, deelname aan enquĆŖtes, enz.) en er moeten uitsluitingslijsten worden gegenereerd, wat de veiligheid negatief beĆÆnvloedt. Nemesida WAF Free heeft bij standaardinstellingen tijdens het gebruik van de website geen enkele valse positieven gegenereerd.
  • het aantal gemiste aanvallen met NAXSI is vele malen hoger, enz.

Ondanks de nadelen hebben NAXSI en mod_security tenminste twee voordelen — open broncode en een groot aantal gebruikers. We steunen het idee van open-source, maar kunnen dit momenteel niet doen vanwege mogelijke problemen met 'piraterij' van de commerciĆ«le versie, maar om dit nadeel te compenseren, maken we de inhoud van de set handtekeningen volledig openbaar. We waarderen privacy en bieden de mogelijkheid om dit zelf te verifiĆ«ren met behulp van een proxy-de server.

Kenmerk van Nemesida WAF Free:

  • een kwalitatieve set handtekeningen met een minimaal aantal False Positives en False Negatives.
  • installatie en updates vanuit de repository (sneller en handiger);
  • eenvoudige en duidelijke incidentmeldingen, in plaats van de 'soep' zoals bij NAXSI;
  • volledig gratis, zonder beperkingen op het aantal verkeer, virtuele hosts, enz.

Ten slotte geef ik een aantal verzoeken om de werking van de WAF te beoordelen (aanbevolen voor gebruik in elke zone: URL, ARGS, Headers & Body):

')) un","ion se","lect 1,2,3,4,5,6,7,8,9,0,11#"]
')) union/**/select/**/1/**/2/**/3/**/4/**/5/**/6/**/7/**/8/**/9/**/'some_text',/**/11#"]
union(select(1),2,3,4,5,6,7,8,9,0x70656e746573746974,11)#"]
')) union+ /*!select*/ (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
')) *!uion*\/ *!seect*\/ (1),(2),(3),(4),(5),(6),(7),(8),(9.),(0x70656e746573746974),(11)#"]
')) **union**select (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
1807182982union
select123456789%2some_text11
cat /et?/?pa?swd
cat /et'c/pa'ss'wd
cat /et*/pa**wd
e'c'ho 'swd test pentest' |awk '{print "cat /etc/pas"$1}' |bas'h
cat /etc/passwd
cat$u+/etc$u/passwd$u
<svg/onload=alert()//

Als de verzoeken niet worden geblokkeerd, is de kans groot dat de WAF ook een echte aanval doorlaat. Zorg ervoor dat de WAF legitieme verzoeken niet blokkeert voordat u de voorbeelden gebruikt.

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster