
Vitin e kaluar ne publikuan Nemesida WAF Free â njĂ« modul dinamik pĂ«r NGINX, i cili bllokon sulmet ndaj aplikacioneve web. Ndryshe nga versioni komercial, i bazuar nĂ« punĂ«n e mĂ«simit tĂ« makinerive, versioni falas analizon kĂ«rkesat vetĂ«m me metodĂ«n e nĂ«nshkrimit.
Veçoritë e publikimit Nemesida WAF 4.0.129
Derisa në versionin aktual, moduli dinamik Nemesida WAF mbështeste vetëm Nginx Stable 1.12, 1.14 dhe 1.16. Në publikimin e ri, është shtuar mbështetje për Nginx Mainline, duke filluar nga 1.17, dhe Nginx Plus, duke filluar nga 1.15.10 (R18).
Përse të bëjmë një WAF tjetër?
NAXSI dhe mod_security janĂ« ndoshta modulet mĂ« tĂ« njohura falas WAF, me mod_security qĂ« promovon fuqimisht Nginx, ndonĂ«se fillimisht pĂ«rdorej vetĂ«m nĂ« Apache2. TĂ« dyja zgjidhjet janĂ« falas, kanĂ« kod burimor tĂ« hapur dhe shumĂ« pĂ«rdorues nĂ« mbarĂ« botĂ«n. PĂ«r mod_security janĂ« tĂ« disponueshme grupe nĂ«nshkrimesh falas dhe komerciale, pĂ«r $500 nĂ« vit, ndĂ«rsa pĂ«r NAXSI â njĂ« grup nĂ«nshkrimesh falas "nga kutia", gjithashtu mund tĂ« gjenden grupe shtesĂ« rregullash, si doxsi.
Këtë vit ne kryem testimin e funksionimit të NAXSI dhe Nemesida WAF Free. Në shkurt, këto janë rezultatet:
- NAXSI nuk kryen dekodimin e dyfishtë të URL-së në cookie.
- NAXSI Ă«shtĂ« shumĂ« e vĂ«shtirĂ« pĂ«r t'u konfiguruar â nĂ« parazgjedhje, rregullat e zakonshme do tĂ« bllokojnĂ« shumicĂ«n e kĂ«rkesave gjatĂ« punĂ«s me aplikacionin web (autorizimi, redaktimi i profilit ose materialeve, pjesĂ«marrja nĂ« anketa, etj.) dhe Ă«shtĂ« e nevojshme tĂ« gjenerohen lista pĂ«rjashtimesh, gjĂ« qĂ« dĂ«mton sigurinĂ«. Nemesida WAF Free, me konfigurimet e saj tĂ« parazgjedhura, gjatĂ« punĂ«s me faqen nuk kishte asnjĂ« fals pozitive.
- numri i kalimeve të sulmeve nga NAXSI është shumë më i lartë, etj.
PavarĂ«sisht disavantazheve, NAXSI dhe mod_security kanĂ«, tĂ« paktĂ«n, dy avantazhe â kod burimor tĂ« hapur dhe njĂ« numĂ«r tĂ« madh pĂ«rdoruesish. Ne mbĂ«shtesim idenĂ« e zbuluar tĂ« kodit burimor, por pĂ«r momentin nuk mund ta bĂ«jmĂ« kĂ«tĂ« pĂ«r shkak tĂ« mundĂ«sive pĂ«r "piraterinĂ«" e versionit komercial, por pĂ«r ta kompensuar kĂ«tĂ« mangĂ«si â zbulojmĂ« plotĂ«sisht pĂ«rmbajtjen e grupit tĂ« nĂ«nshkrimeve. Ne vlerĂ«sojmĂ« privatĂ«sinĂ« dhe ofrojmĂ« kĂ«tĂ« nĂ« mĂ«nyrĂ« qĂ« tĂ« bindeni vetĂ« me ndihmĂ«n e proxy-server.
Veçoria e Nemesida WAF Free:
- një bazë cilësore të nënshkrimeve me një minimum të Fals Positive dhe Fals Negative.
- instalimi dhe azhurnimi nga repozitoriumi (është shpejt dhe i përshtatshëm);
- ngjarje të thjeshta dhe të qarta mbi incidentet, e jo "kasha", si NAXSI;
- plotësisht falas, pa kufizime mbi sasinë e trafikut, hosteve virtuale, etj.
Për të përfunduar, do të jap disa kërkesa për vlerësimin e punës së WAF (është e rekomandueshme të përdoren në secilën nga zonat: URL, ARGS, Headers & Body):
')) un","ion se","lect 1,2,3,4,5,6,7,8,9,0,11#"]
')) union/**/select/**/1,/**/2,/**/3,/**/4,/**/5,/**/6,/**/7,/**/8,/**/9,/**/'some_text',/**/11#"]
union(select(1),2,3,4,5,6,7,8,9,0x70656e746573746974,11)#"]
')) union+/*!select*/ (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
')) /*!u%6eion*/ /*!se%6cect*/ (1),(2),(3),(4),(5),(6),(7),(8),(9.),(0x70656e746573746974),(11)#"]
')) %2f**%2funion%2f**%2fselect (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
%5B%221807182982%27%29%29%20uni%22%2C%22on
%20sel%22%2C%22ect%201%2C2%2C3%2C4%2C5%2C6%2C7%2C8%2C9%2C%2some_text%27%2C11%23%22%5D
cat /et?/pa?swd
cat /et'c/pa'ss'wd
cat /et*/pa**wd
e'c'ho 'swd test pentest' |awk '{print "cat /etc/pas"$1}' |bas'h
cat /etc/passwd
cat$u+/etc$u/passwd$u
<svg/onload=alert()//
NĂ«se kĂ«rkesat nuk bllokohen â atĂ«herĂ«, shumĂ« mundĂ«si janĂ« qĂ« WAF do tĂ« lejojĂ« edhe njĂ« sulm tĂ« vĂ«rtetĂ«. Para se tĂ« pĂ«rdorni shembujt, sigurohuni qĂ« WAF nuk bllokon kĂ«rkesat legjitime.
Burimi: habr.com
