
إضافة Burp لتجاوز أنظمة WAF عبر إدراج بيانات غير مرغوبة
معظم جدران حماية تطبيقات الويب (WAFs) لديها حدود لكمية البيانات التي يمكنها معالجتها عند إرسال نص الطلب. هذا يعني أنه بالنسبة لطلبات HTTP التي تحتوي على نص طلب (أي POST و PUT و PATCH وما إلى ذلك)، من الممكن عادةً تجاوز جدار الحماية بمجرد إضافة بيانات غير مرغوب فيها في البداية.
عندما يتم حشو الطلب بهذه البيانات غير المرغوب فيها، سيقوم جدار الحماية بمعالجة وتحليل ما يصل إلى X كيلوبايت من الطلب، ولكن كل ما يتجاوز حدود جدار الحماية سيمر مباشرة.
nowafpls هو إضافة بسيطة لـ Burp تقوم بإدراج هذه البيانات غير المرغوب فيها بشكل سياقي في طلب HTTP الخاص بك داخل تبويب المكرر (Repeater). يمكنك الاختيار من بين كمية محددة مسبقًا من البيانات غير المرغوب فيها التي تريد إدراجها، أو يمكنك إدراج كمية عشوائية منها عن طريق تحديد خيار "مخصص".
هذه الأداة عبارة عن 80 سطرًا تقريبًا من Python، وهي بسيطة بشكل لا يصدق ولكنها تعمل مع معظم جدران الحماية lol.
| موفر WAF | الحد الأقصى لحجم فحص نص الطلب |
|---|---|
| Cloudflare | 128 KB for ruleset engine, up to 500 MB for enterprise |
| AWS WAF | 8 KB - 64 KB (configurable depending on service) |
| Akamai | 8 KB - 128 KB |
| Azure WAF | 128 KB |
| Fortiweb by Fortinet | 100 MB |
| Barracuda WAF | 64 KB |
| Sucuri | 10 MB |
| Radware AppWall | up to 1 GB for cloud WAF |
| F5 BIG-IP WAAP | 20 MB (configurable) |
| Palo Alto | 10 MB |
| Cloud Armor by Google | 8 KB (can be increased to 128 KB) |
nowafpls هو إضافة Burp مبنية على Jython.
https://github.com/assetnote/nowafpls/assets/5241936/dad77c3a-d550-4e5d-894d-027256137148
سيقوم nowafpls بإدراج البيانات غير المرغوب فيها تلقائيًا وفقًا لنوع الطلب (URLEncoded/XML/JSON).
نسخة Caido من هذه الإضافة تتم صيانتها بواسطة @Rhynorater ويمكن العثور عليها في المقتطف التالي:
https://gist.github.com/Rhynorater/ace68d4976357ca0937cb4669f303306
أو في مكتبة سير عمل EvenBetter.
MIT