Ndërtesa e re Nemesida WAF Free për NGINX

Ndërtesa e re Nemesida WAF Free për NGINX
Vitni i kaluar ne prezantuam Nemesida WAF Free — njĂ« moduli dinamik pĂ«r NGINX qĂ« bllokon sulmet ndaj aplikacioneve web. Ndryshe nga versioni tregtar, i bazuar nĂ« funksionimin e mĂ«simit tĂ« automatik, versioni falas analizon kĂ«rkesat vetĂ«m nĂ«pĂ«rmjet metodĂ«s sĂ« nĂ«nshkrimit.

Karakteristikat e lëshimit Nemesida WAF 4.0.129

Deri në lëshimin aktual, moduli dinamik Nemesida WAF mbështeste vetëm Nginx Stable 1.12, 1.14 dhe 1.16. Në versionin e ri është shtuar mbështetje për Nginx Mainline, duke filluar nga 1.17, dhe Nginx Plus, duke filluar nga 1.15.10 (R18).

Pse të bësh një WAF tjetër?


NAXSI dhe mod_security janë ndoshta modulet më të njohura falas WAF, me mod_security që promovon aktivisht nga forcat e Nginx, megjithëse fillimisht u përdor vetëm në Apache2. Të dy zgjidhjet janë falas, kanë kod të hapur dhe shumë përdorues në mbarë botën. Mod_security ofron një paketë nënshkrimesh falas dhe tregtare, për $500 në vit, ndërsa NAXSI ka një paketë nënshkrimesh falas 'nga kuti', dhe gjithashtu mund të gjeni paketat e tjera të rregullave, si doxsi.

Këtë vit kemi bërë testimin e funksionimit të NAXSI dhe Nemesida WAF Free. Nëse do ta përmbledhim rezultatin:

  • NAXSI nuk kryen dekodimin e dyfishtĂ« tĂ« URL nĂ« cookie
  • NAXSI Ă«shtĂ« shumĂ« e vĂ«shtirĂ« pĂ«r t'u konfiguruar — sipas parazgjedhjes, konfigurimet e zakonshme tĂ« rregullave do tĂ« bllokojnĂ« shumicĂ«n e kĂ«rkesave gjatĂ« punĂ«s me aplikacionin web (autorizimi, redaktimi i profilit ose materialeve, pjesĂ«marrja nĂ« anketa etj.) dhe Ă«shtĂ« e nevojshme tĂ« krijohen lista pĂ«rjashtimesh, qĂ« ndikon negativisht nĂ« siguri. Nemesida WAF Free nuk kreu asnjĂ« njoftim tĂ« rremĂ« gjatĂ« punĂ«s me sitin, me konfigurime tĂ« parazgjedhura.
  • numri i pĂ«rcjelljeve tĂ« sulmeve nga NAXSI Ă«shtĂ« shumĂ« mĂ« i lartĂ«, etj.

PavarĂ«sisht nga disavantazhet, NAXSI dhe mod_security kanĂ«, tĂ« paktĂ«n, dy pĂ«rparĂ«si — kodi i hapur dhe njĂ« numĂ«r i madh pĂ«rdoruesish. Ne mbĂ«shtesim idenĂ« e zbuluar tĂ« kodit tĂ« hapur, por nuk mund ta realizojmĂ« kĂ«tĂ« pĂ«r shkak tĂ« problemeve tĂ« mundshme me "piraterinĂ«" e versionit tregtar, por pĂ«r ta kompensuar kĂ«tĂ« disavantazh — e zbulojmĂ« plotĂ«sisht pĂ«rmbajtjen e paketĂ«s sĂ« nĂ«nshkrimeve. Ne vlerĂ«sojmĂ« privatĂ«sinĂ« dhe e ofrojmĂ« kĂ«tĂ« pĂ«r tĂ« provuar vetĂ« pĂ«rmes njĂ« proxy -serverĂ«.

Karakteristika e Nemesida WAF Free:

  • baza cilĂ«sore e nĂ«nshkrimeve me njĂ« numĂ«r minimal tĂ« False Positive dhe False Negative.
  • instalimi dhe pĂ«rditĂ«simi nga repo (Ă«shtĂ« e shpejtĂ« dhe e pĂ«rshtatshme);
  • ngjarje tĂ« thjeshta dhe tĂ« qarta pĂ«r incidentet, dhe jo 'gatuar', si NAXSI;
  • plotĂ«sisht falas, pa kufizime nĂ« sasinĂ« e trafikut, hosteve virtualĂ« etj.

Në përfundim, do të paraqes disa kërkesa për vlerësimin e punës së WAF (këshillohet përdorimi në secilën prej zonave: URL, ARGS, Headers & Body):

')) un","ion se","lect 1,2,3,4,5,6,7,8,9,0,11#"]
')) union/**/select/**/1,/**/2,/**/3,/**/4,/**/5,/**/6,/**/7,/**/8,/**/9,/**/'some_text',/**/11#"]
union(select(1),2,3,4,5,6,7,8,9,0x70656e746573746974,11)#"]
')) union+ /*!select*/ (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
')) uion*\/ secect*\/ (1),(2),(3),(4),(5),(6),(7),(8),(9.),(0x70656e746573746974),(11)#"]
')) **union**select (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
1807182982union
select123456789%2some_text11
cat /et?/?pa?swd
cat /et'c/pa'ss'wd
cat /et*/pa**wd
e'c'ho 'swd test pentest' |awk '{print "cat /etc/pas"$1}' |bas'h
cat /etc/passwd
cat$u+/etc$u/passwd$u
<svg/onload=alert()//

NĂ«se kĂ«rkesat nuk bllokohen — atĂ«herĂ«, ndoshta, WAF do tĂ« kalojĂ« edhe njĂ« sulm tĂ« vĂ«rtetĂ«. Para se tĂ« pĂ«rdorni shembujt, sigurohuni qĂ« WAF tĂ« mos bllokojĂ« kĂ«rkesat legjitime.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster