`

СПЕЦІАЛЬНІ
ПАРТНЕРИ
ПРОЕКТУ

Чи використовує ваша компанія ChatGPT в роботі?

BEST CIO

Определение наиболее профессиональных ИТ-управленцев, лидеров и экспертов в своих отраслях

Человек года

Кто внес наибольший вклад в развитие украинского ИТ-рынка.

Продукт года

Награды «Продукт года» еженедельника «Компьютерное обозрение» за наиболее выдающиеся ИТ-товары

 

Новый инструмент может обойти брандмауэр веб-приложений 150-ю способами

+22
голоса

Новый инструмент может обойти брандмауэр веб-приложений 150-ю способами

На проходящей в Лас Вегасе (США) конференции Black Hat 2012 представлен инструмент, который может обойти брандмауэр веб-приложений (web application firewall, WAF) 150-ю способами. Это средство предназначено для тестирования межсетевых экранов, работающих на прикладном уровне и осуществляющих фильтрацию трафика веб-приложений. Новый инструмент создан директором по разработке и безопасности компании Qualys Иваном Ристичем (Ivan Ristic), который также является автором популярного брандмауэра веб-приложений ModSecurity.

WAF предназначены для защиты веб-приложений от известных атак, в том числе часто используемых SQL-инъекций, которые перехватывают запрос, отправленный клиентом. Существует ряд методов скрытых вредоносных запросов, которые обходят правила WAF за счет изменений отдельных частей заголовка или пути запрашиваемого URL. Это известные техники, функционирующие на уровне протокола, и в настоящий момент WAF не очень хорошо с ними работают по той простой причине, что эти техники недостаточно документированы. Иван Ристич протестировал ряд методов обхода ModSecurity, и пришел к выводу, что и другие WAF могут быть уязвимы к такого рода вторжениям — оказалось, что некоторые коммерческие WAF действительно можно успешно обходить.

Автор исследования надеется инициировать дискуссию о проблемах обхода современных коммерческих и открытых межсетевых экранах, работающих на уровне приложений. Как отмечает Иван Ристич, если выявленные факты обхода WAF не будут документироваться, разработчики будут совершать одни и те же ошибки. Необходимо также создать общедоступную базу знаний, в которой будут каталогизированы известные на сегодня техники обхода WAF. Вендоры имеют разные приоритеты и нередко устраняют ошибки, только если те представляют реальные риски для клиентов. Новый инструмент позволит пользователям самостоятельно протестировать используемые WAF на наличие уязвимостей.

Стратегія охолодження ЦОД для епохи AI

+22
голоса

Напечатать Отправить другу

Читайте также

 

Ukraine

 

  •  Home  •  Ринок  •  IТ-директор  •  CloudComputing  •  Hard  •  Soft  •  Мережі  •  Безпека  •  Наука  •  IoT