
Vitni i kaluar ne prezantuam Nemesida WAF Free â njĂ« moduli dinamik pĂ«r NGINX qĂ« bllokon sulmet ndaj aplikacioneve web. Ndryshe nga versioni tregtar, i bazuar nĂ« funksionimin e mĂ«simit tĂ« automatik, versioni falas analizon kĂ«rkesat vetĂ«m nĂ«pĂ«rmjet metodĂ«s sĂ« nĂ«nshkrimit.
Karakteristikat e lëshimit Nemesida WAF 4.0.129
Deri në lëshimin aktual, moduli dinamik Nemesida WAF mbështeste vetëm Nginx Stable 1.12, 1.14 dhe 1.16. Në versionin e ri është shtuar mbështetje për Nginx Mainline, duke filluar nga 1.17, dhe Nginx Plus, duke filluar nga 1.15.10 (R18).
Pse të bësh një WAF tjetër?
NAXSI dhe mod_security janë ndoshta modulet më të njohura falas WAF, me mod_security që promovon aktivisht nga forcat e Nginx, megjithëse fillimisht u përdor vetëm në Apache2. Të dy zgjidhjet janë falas, kanë kod të hapur dhe shumë përdorues në mbarë botën. Mod_security ofron një paketë nënshkrimesh falas dhe tregtare, për $500 në vit, ndërsa NAXSI ka një paketë nënshkrimesh falas 'nga kuti', dhe gjithashtu mund të gjeni paketat e tjera të rregullave, si doxsi.
Këtë vit kemi bërë testimin e funksionimit të NAXSI dhe Nemesida WAF Free. Nëse do ta përmbledhim rezultatin:
- NAXSI nuk kryen dekodimin e dyfishtë të URL në cookie
- NAXSI Ă«shtĂ« shumĂ« e vĂ«shtirĂ« pĂ«r t'u konfiguruar â sipas parazgjedhjes, konfigurimet e zakonshme tĂ« rregullave do tĂ« bllokojnĂ« shumicĂ«n e kĂ«rkesave gjatĂ« punĂ«s me aplikacionin web (autorizimi, redaktimi i profilit ose materialeve, pjesĂ«marrja nĂ« anketa etj.) dhe Ă«shtĂ« e nevojshme tĂ« krijohen lista pĂ«rjashtimesh, qĂ« ndikon negativisht nĂ« siguri. Nemesida WAF Free nuk kreu asnjĂ« njoftim tĂ« rremĂ« gjatĂ« punĂ«s me sitin, me konfigurime tĂ« parazgjedhura.
- numri i përcjelljeve të sulmeve nga NAXSI është shumë më i lartë, etj.
PavarĂ«sisht nga disavantazhet, NAXSI dhe mod_security kanĂ«, tĂ« paktĂ«n, dy pĂ«rparĂ«si â kodi i hapur dhe njĂ« numĂ«r i madh pĂ«rdoruesish. Ne mbĂ«shtesim idenĂ« e zbuluar tĂ« kodit tĂ« hapur, por nuk mund ta realizojmĂ« kĂ«tĂ« pĂ«r shkak tĂ« problemeve tĂ« mundshme me "piraterinĂ«" e versionit tregtar, por pĂ«r ta kompensuar kĂ«tĂ« disavantazh â e zbulojmĂ« plotĂ«sisht pĂ«rmbajtjen e paketĂ«s sĂ« nĂ«nshkrimeve. Ne vlerĂ«sojmĂ« privatĂ«sinĂ« dhe e ofrojmĂ« kĂ«tĂ« pĂ«r tĂ« provuar vetĂ« pĂ«rmes njĂ« proxy -serverĂ«.
Karakteristika e Nemesida WAF Free:
- baza cilësore e nënshkrimeve me një numër minimal të False Positive dhe False Negative.
- instalimi dhe përditësimi nga repo (është e shpejtë dhe e përshtatshme);
- ngjarje të thjeshta dhe të qarta për incidentet, dhe jo 'gatuar', si NAXSI;
- plotësisht falas, pa kufizime në sasinë e trafikut, hosteve virtualë etj.
Në përfundim, do të paraqes disa kërkesa për vlerësimin e punës së WAF (këshillohet përdorimi në secilën prej zonave: URL, ARGS, Headers & Body):
')) un","ion se","lect 1,2,3,4,5,6,7,8,9,0,11#"]
')) union/**/select/**/1,/**/2,/**/3,/**/4,/**/5,/**/6,/**/7,/**/8,/**/9,/**/'some_text',/**/11#"]
union(select(1),2,3,4,5,6,7,8,9,0x70656e746573746974,11)#"]
')) union+ /*!select*/ (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
')) uion*\/ secect*\/ (1),(2),(3),(4),(5),(6),(7),(8),(9.),(0x70656e746573746974),(11)#"]
')) **union**select (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
1807182982union
select123456789%2some_text11
cat /et?/?pa?swd
cat /et'c/pa'ss'wd
cat /et*/pa**wd
e'c'ho 'swd test pentest' |awk '{print "cat /etc/pas"$1}' |bas'h
cat /etc/passwd
cat$u+/etc$u/passwd$u
<svg/onload=alert()//
NĂ«se kĂ«rkesat nuk bllokohen â atĂ«herĂ«, ndoshta, WAF do tĂ« kalojĂ« edhe njĂ« sulm tĂ« vĂ«rtetĂ«. Para se tĂ« pĂ«rdorni shembujt, sigurohuni qĂ« WAF tĂ« mos bllokojĂ« kĂ«rkesat legjitime.
Burimi: habr.com
