решение тягаться с вафом ?
Допустим есть некий поинт который тянется к базе. При прогоне чем-то, пусть будет интрудер, при неких пейлоадах имеем 403.
Вот как понять, стоит тут заниматься сексом пытаясь обойти ваф или не стоит ?
Поделитесь опытом, так как я эту часть совершено не могу понять.
Вафов много и все они разные. И могут быть настроены сильно по-разному. Разные протекторы. Я бы начал с понимания, что там за ваф. И на что агрится. Опять же, по всяким-разным причинам могут быть и байпассы на каких-то фильтрах. Мне кажется, если б я лез и увидел что-то знакомое из опыта, то ковырял бы. Можно подумать ещё, что вафом может быть не весь домен прикрыт.
Я обычно смотрю, что за WAF. Если Imperva, F5, это гг можно идти дальше. Если Fortinet, то тут надо копать глубже. Т.к. если не иллюзорная возможность поломать сам фортик, если он торчит наружу
Вставить кавычку Если 500 статус, то пытаться раскручивать кавычку обходя ваф
Если конечно тебя сразу не забанит))
Я думаю, что любой ваф уже на уровне кавычки, просто заблочит этот трафик и никакого 500 статуса там не будет
За кавычку в параметре ваф забанит?
Может забанить
Как бывший админ WAF скажу, что правильно настроенный WAF никогда не отдаст 5** ответ
Мне кажется, это редкое явление
Такие еще есть? У меня обычно всегда три сраных вафа попадаются, авс, акамай и клаудфаер...
Конечно. AWS, cloudflare это классика. Клауды легко обходятся. Акамай лично мне не попадался. Но тоже конечно есть. Вариантов много, checkpoint жопошный насколько знаю
Обсуждают сегодня