
जंक डेटा डालकर WAFs को बायपास करने के लिए Burp प्लगइन
अधिकांश वेब एप्लिकेशन फ़ायरवॉल (WAF) की सीमाएँ होती हैं कि अनुरोध बॉडी भेजे जाने पर वे कितना डेटा प्रोसेस कर सकती हैं। इसका मतलब है कि HTTP अनुरोधों के लिए जिनमें अनुरोध बॉडी होती है (यानी POST, PUT, PATCH आदि), WAF को केवल जंक डेटा जोड़कर बायपास करना आमतौर पर संभव है।
जब अनुरोध को इस जंक डेटा के साथ पैड किया जाता है, तो WAF अनुरोध के X kb तक प्रोसेस कर उसका विश्लेषण करेगा, लेकिन WAF की सीमा के बाद की सब कुछ सीधे पास हो जाएगी।
nowafpls एक सरल Burp प्लगइन है जो repeater टैब के अंदर आपके HTTP अनुरोध में प्रासंगिक रूप से यह जंक डेटा डालता है। आप पूर्व-निर्धारित मात्रा में जंक डेटा चुन सकते हैं, या "Custom" विकल्प चुनकर मनमानी मात्रा में जंक डेटा डाल सकते हैं।
यह टूल मात्र 80 या उसके आसपास की Python लाइनों का है, यह अविश्वसनीय रूप से सरल है लेकिन अधिकांश WAF के लिए काम करता है lol।
| WAF प्रदाता | अधिकतम अनुरोध बॉडी निरीक्षण आकार सीमा |
|---|---|
| Cloudflare | नियमसेट इंजन के लिए 128 KB, एंटरप्राइज़ के लिए 500 MB तक |
| AWS WAF | 8 KB - 64 KB (सेवा के आधार पर कॉन्फ़िगर करने योग्य) |
| Akamai | 8 KB - 128 KB |
| Azure WAF | 128 KB |
| Fortiweb by Fortinet | 100 MB |
| Barracuda WAF | 64 KB |
| Sucuri | 10 MB |
| Radware AppWall | क्लाउड WAF के लिए 1 GB तक |
| F5 BIG-IP WAAP | 20 MB (कॉन्फ़िगर करने योग्य) |
| Palo Alto | 10 MB |
| Cloud Armor by Google | 8 KB (बढ़ाकर 128 KB किया जा सकता है) |
nowafpls एक Jython-आधारित Burp प्लगइन है।
https://github.com/assetnote/nowafpls/assets/5241936/dad77c3a-d550-4e5d-894d-027256137148
nowafpls अनुरोध के प्रकार (URLEncoded/XML/JSON) के अनुसार स्वचालित रूप से जंक डेटा डालेगा।
इस प्लगइन का Caido संस्करण @Rhynorater द्वारा अनुरक्षित है और नीचे दिए गए gist पर पाया जा सकता है:
https://gist.github.com/Rhynorater/ace68d4976357ca0937cb4669f303306
या EvenBetter Workflow Library में।
MIT