首页 科技开发工具 娱乐游玩工具 热门工具   APP 登录/注册 联系/合作
   
 
研究人员详细介绍了绕过流行 Web 应用程序防火墙的新攻击方法
一种新的攻击方法可用于绕过各种供应商的 Web 应用程序防火墙 (WAF) 并渗透系统,从而可能使攻击者能够访问敏感的业务和客户信息。

Web 应用程序防火墙是帮助过滤、监控和阻止进出 Web 应用程序的 HTTP(S) 流量以及防范跨站点伪造、跨站点脚本 (XSS)、文件攻击等攻击的关键防线包含和 SQL 注入。

通用绕过“涉及将JSON 语法附加到 WAF 无法解析的 SQL 注入有效载荷,”Claroty 研究员 Noam Moshe说。“大多数 WAF 都可以轻松检测到 SQLi 攻击,但将 JSON 附加到 SQL 语法会使 WAF 对这些攻击视而不见。”

这家工业和物联网网络安全公司表示,其技术成功地对抗了 Amazon Web Services (AWS)、Cloudflare、F5、Imperva 和 Palo Alto Networks 等供应商的 WAF,所有这些供应商都发布了更新以在 SQL 注入检查期间支持 JSON 语法。

有了 WAF 作为抵御恶意外部 HTTP(S) 流量的安全护栏,有能力越过障碍的攻击者可以获得对目标环境的初始访问权限,以进行进一步的后期开发。

Claroty 设计的绕过机制基于 WAF 缺乏 JSON 支持来制作包含 JSON 语法的流氓 SQL 注入有效负载以绕过保护。

“使用这种新技术的攻击者可以访问后端数据库并使用其他漏洞和漏洞利用通过直接访问服务器或通过云来泄露信息,”Moshe 解释道。“这是一个危险的旁路,尤其是随着越来越多的组织继续将更多业务和功能迁移到云端。”
最新文章:
所有文章资讯、展示的文字、图片、数字、视频、音频、其它素材等内容均来自网络媒体,仅供学习参考。内容的知识产权归属原始著作权人所有。如有侵犯您的版权,请联系我们并提供相应证明,本平台将仔细验证并删除相关内容。
工具综合排行榜
TOP 1
双计算器 双计算器
同时用两个计算器,用于价格对比、数字分别计算等
TOP 2
推算几天后的日期 推算几天后的日期
推算从某天开始,增加或减少几天后的日期
TOP 3
随机密码生成 随机密码生成
随机生成安全复杂的密码,自由设置密码长度及复杂度
TOP 4
推算孩子的血型 推算孩子的血型
根据父母的血型推测子女的血型
TOP 5
日期转中文大写 日期转中文大写
把数字日期转成中文大写,是财务或商务合同常用的工具
热门内容:       双计算器       推算孩子的血型       随机密码生成       日期转中文大写       推算几天后的日期       达轻每日一景       高校分数线       高校查询       周公解梦大全
首页 科技开发工具大全
娱乐游玩工具大全
登录/注册
联系我们
  用户咨询/建议
kf@ss3316.com


商务合作/推广
hz@ss3316.com

达轻工具 APP

访问手机版网站
使用本平台必读并同意:任何内容仅供谨慎参考,不构成建议,不保证正确,平台不承担任何责任,同意用户协议隐私政策   
BaiduTrust安全认证签章
© 达轻科技 版权所有 增值电信业务经营许可证 ICP备 沪B2-20050023-3