Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Imperva_gzip_WAF_Bypass — Exploit para contornar o Imperva Cloud WAF usando o cabeçalho gzip Content-Encoding para evadir as regras de WAF em requisições HTTP POST. Inclui script de detecção e etapas de teste manual. | Kitploit
Ferramentas/GitHubGitHub/bishopfox/imperva_gzip_waf_bypass
Análise de VulnerabilidadesEvasão de IDS/IPSExploração de Aplicações WebBypass de WAFTestes de Penetração
GitHubbishopfox/imperva_gzip_waf_bypass

Imperva_gzip_WAF_Bypass

Exploit para contornar o Imperva Cloud WAF usando o cabeçalho gzip Content-Encoding para evadir as regras de WAF em requisições HTTP POST. Inclui script de detecção e etapas de teste manual.

Ver Repositório
168297há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Bypass de Solicitação POST no Imperva Web Application Firewall (WAF)

O Imperva Cloud WAF estava vulnerável a um bypass que permite que invasores evitem as regras do WAF ao enviar cargas úteis HTTP POST maliciosas, como exploits de log4j, injeção de SQL, execução de comandos, directory traversal, XXE, etc.

Remediação

A equipe da Imperva levou isso muito a sério desde o minuto em que foi reportado a eles, e eles implementaram uma correção global em apenas alguns dias. Parabéns. Todos os clientes do Cloud WAF foram corrigidos automaticamente a partir de 22 de dezembro de 2021. A Imperva foi ótima de trabalhar e claramente tem uma equipe de segurança madura, qualificada e competente.

Como Explorar

Adicione o cabeçalho Content-Encoding: gzip às solicitações HTTP POST. Deixe os dados POST como estão. Não os codifique. Desde que os primeiros quatro bytes do cabeçalho Content-Encoding sejam gzip, nenhuma regra do WAF será aplicada às solicitações POST.

Você pode fazer isso no Burp usando o recurso Match & Replace do proxy:

Adicione um novo cabeçalho assim:

É isso; você está pronto para prosseguir.

Executando o Script de Teste

Execute imperva_gzip.py contra uma URL que suporte solicitações POST, assim:

Syntax: ./imperva_gzip.py [[-t] | [-r]] URL

Descubra o tipo de WAF para uma determinada URL:

root@kitploit:~
$ ./imperva_gzip.py -t https://www.vulnerable.com/search
Imperva Incapsula
$ ./imperva_gzip.py -t https://www.wordpress-user.com/login
WordFence
$ ./imperva_gzip.py -t https://www.cloudflare-customer.com
Cloudflare

Verifique se o WAF está vulnerável ao bypass por gzip:

root@kitploit:~
$ ./imperva_gzip.py https://www.vulnerable.com/search
[+] Can we make POST requests to https://www.vulnerable.com/search?
[+] Checking for Imperva WAF...
[+] Attempting gzip bypass for UNIX trigger...
[+] Vulnerable! HTTP response code: 200
[+] Attempting gzip bypass for Windows trigger...
[+] Vulnerable! HTTP response code: 200

Se você receber este erro:

root@kitploit:~
$ ./imperva_gzip.py https://www.vulnerable.com/search
[+] Can we make POST requests to https://www.vulnerable.com/search?
[!] Can't POST to https://www.vulnerable.com/search. Try -r if 30x redirects are allowed. HTTP response code: 302

então tente passar -r na linha de comando para ativar o modo relaxado. O modo relaxado fica desativado por padrão, o que significa que espera-se que uma solicitação POST receba uma resposta HTTP 200 do servidor. -r expande as respostas aceitáveis para HTTP 2xx, 3xx.

Script

Os códigos de saída para imperva_gzip.py são os seguintes:

root@kitploit:~
0: Returned after getting WAF type.
1: Command-line was invalid.
2: There was an error connecting. Could be DNS error, timeout, etc.
3: No WAF was detected; malicious UNIX/Windows payloads weren't blocked.
4: A WAF was detected, but it wasn't Imperva.
5: The server responded to a test POST request with something other than HTTP 200.
128: There is an Imperva WAF, but it is not vulnerable to the gzip bypass.
129: The bypass was effective for the UNIX payload, but not the Windows one.
130: The bypass was effective for the Windows payload, but not the UNIX one.
131: The bypass was effective against both Windows and UNIX payloads.

Processo para Testar Manualmente a Vulnerabilidade

Envie três solicitações POST:

  1. Estabeleça uma solicitação/resposta POST de linha de base com uma solicitação POST válida, mas inofensiva
  2. Acione o Imperva WAF usando a mesma solicitação POST, mas com dados “maliciosos” extras, como &test=../../../../../../../etc/shadow no corpo, para verificar se o Imperva a bloqueia
  3. Adicione o cabeçalho Content-Encoding: gzip à mesma solicitação maliciosa e verifique se o Imperva não a bloqueia

Outras Codificações

De acordo com https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Encoding, há quatro valores válidos para o cabeçalho Content-Encoding:

  • compress
  • deflate
  • gzip
  • br

Nos testes, apenas gzip funcionou como bypass.

Versões Afetadas

Imperva Cloud WAF

O Cloud WAF é gerenciado pela Imperva. Como resultado, as atualizações do Cloud WAF afetam quase todos os clientes quase ao mesmo tempo. Ele está corrigido para todos os clientes a partir de 22 de dezembro de 2021.

SecureSphere

O bug do bypass por gzip foi corrigido em um produto separado da Imperva chamado SecureSphere. As notas de versão para a v12.6 do SecureSphere contêm este parágrafo:

SPHR-58185: Quando o SecureSphere não conseguia descompactar o corpo de uma solicitação POST com o cabeçalho "Content-Encoding: gzip/deflate", ele não emitia nenhum alerta e deixava a solicitação passar.

Tenho quase certeza de que este é o mesmo bug, talvez com a mesma herança de código do Cloud WAF... é um bug bastante específico para estar em dois produtos. O problema foi resolvido para o SecureSphere em fevereiro de 2021, mas não sabemos quando foi introduzido. É possível que a vulnerabilidade exista há anos!

Contato

Bishop Fox

  • Autor: @carllivitt @bishopfox
  • Segurança Ofensiva: Bishop Fox
  • Segurança Ofensiva Contínua: Bishop Fox Cosmos
  • Cientistas Loucos: Bishop Fox Labs

Imperva

Suporte ao Cliente Imperva: https://www.imperva.com/support/technical-support/

Referências

  • Imperva Cloud WAF
  • Notas de versão do Imperva SecureSphere 12.6
  • Cabeçalho HTTP Content-Encoding
Baixar ferramenta