Noua versiune Nemesida WAF Free pentru NGINX

Noua versiune Nemesida WAF Free pentru NGINX
Anul trecut, am lansat Nemesida WAF Free - un modul dinamic pentru NGINX, care blochează atacurile asupra aplicațiilor web. Spre deosebire de versiunea comercială, bazată pe învățarea automată, versiunea gratuită analizează cererile doar prin metoda de semnătură.

Caracteristicile lansării Nemesida WAF 4.0.129

Până la lansarea curentă, modulul dinamic Nemesida WAF suporta doar Nginx Stable 1.12, 1.14 și 1.16. În noua lansare, a fost adăugată suportul pentru Nginx Mainline, începând cu 1.17, și Nginx Plus, începând cu 1.15.10 (R18).

De ce să facem un alt WAF?


NAXSI și mod_security sunt probabil cele mai populare module WAF gratuite, cu mod_security fiind promovat activ de Nginx, deși a fost utilizat inițial doar în Apache2. Ambele soluții sunt gratuite, au cod sursă deschis și un număr mare de utilizatori în întreaga lume. Pentru mod_security este disponibil un set de semnături gratuit și comercial, costând 500 USD pe an, iar pentru NAXSI - un set de semnături gratuit 'din cutie', fiind de asemenea disponibile seturi suplimentare de reguli, precum doxsi.

Anul acesta am testat funcționarea NAXSI și Nemesida WAF Free. Pe scurt, rezultatele sunt:

  • NAXSI nu efectuează un dublu URL-decode în cookie-uri
  • NAXSI necesită o configurare foarte lungă - setările implicite vor bloca majoritatea cererilor în timpul interacțiunii cu aplicația web (autentificare, editarea profilului sau materialului, participarea la sondaje etc.), fiind necesară generarea listelor de excepții, ceea ce afectează negativ securitatea. Nemesida WAF Free, cu setările implicite, nu a avut niciun fals pozitiv în timpul utilizării site-ului.
  • numărul de atacuri ratate de NAXSI este de câteva ori mai mare etc.

În ciuda dezavantajelor, NAXSI și mod_security au, cel puțin, două avantaje - cod sursă deschis și un număr mare de utilizatori. Susținem ideea de a face codul sursă public, dar momentan nu putem face acest lucru din cauza posibilelor probleme legate de „piraterie” a versiunii comerciale, dar pentru a compensa acest dezavantaj - dezvăluim complet conținutul setului de semnături. Prețuim confidențialitatea și vă invităm să verificați acest lucru personal prin intermediul unui proxy -server.

Caracteristica Nemesida WAF Free:

  • o bază de semnături de calitate cu un număr minim de False Positive și False Negative.
  • instalare și actualizare din repositore (rapid și convenabil);
  • evenimente simple și clare despre incidente, nu o ‚ciorbă’, ca la NAXSI;
  • complet gratuit, fără limitări privind cantitatea de trafic, gazdel virtuale etc.

În concluzie, voi prezenta câteva solicitări pentru evaluarea funcționării WAF (recomandat pentru utilizare în fiecare zonă: URL, ARGS, Headers & Body):

')) un","ion se","lect 1,2,3,4,5,6,7,8,9,0,11#"]
')) union/**/select/**/1/**/2/**/3/**/4/**/5/**/6/**/7/**/8/**/9/**/'some_text',/**/11#"]
union(select(1),2,3,4,5,6,7,8,9,0x70656e746573746974,11)#"]
')) union+ /*!select*/ (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
')) uion*\/ \u001a\u0010seect*\/ (1),(2),(3),(4),(5),(6),(7),(8),(9.),(0x70656e746573746974),(11)#"]
')) **union**select (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
1807182982union
select123456789%2some_text11
cat /et?/?pa?swd
cat /et'c/pas's'wd
cat /et*/pa**wd
e'c'ho 'swd test pentest' |awk '{print "cat /etc/pas"$1}' |bas'h
cat /etc/passwd
cat$u+/etc$u/passwd$u
<svg/onload=alert()//

Dacă solicitările nu sunt blocate, atunci, cel mai probabil, WAF va lăsa să treacă și un atac real. Înainte de a utiliza exemplele, asigurați-vă că WAF nu blochează solicitările legitime.

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster