Forscher warnen vor einem Exploit, der Webanwendungs-Firewalls umgeht

Forscher von Team82 haben eine Angriffstechnik offengelegt, die führende Webanwendungs-Firewalls (WAFs) umgeht, indem sie JSON-Syntax an SQL-Injection-Payloads anhängt. „Ein Angreifer, der die Funktionen von WAFs zum Überprüfen und Blockieren von Datenverkehr umgehen kann, hat oft direkten Zugriff auf vertrauliche Geschäfts- und Kundeninformationen“, schrieb der Schwachstellenforscher Noam Moshe in einem Blogbeitrag […]

Verfasst von
Jeff Goldman
Jeff Goldman
Dec 13, 2022
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Forscher von Team82 haben eine Angriffstechnik offengelegt, die führende Webanwendungs-Firewalls (WAFs) umgeht, indem sie JSON-Syntax an SQL-Injection-Payloads anhängt.

„Ein Angreifer, der die Funktionen von WAFs zum Überprüfen und Blockieren von Datenverkehr umgehen kann, hat oft direkten Zugriff auf vertrauliche Geschäfts- und Kundeninformationen“, schrieb der Schwachstellenforscher Noam Moshe in einem Blogbeitrag über die Bedrohung. „Solche Umgehungen sind glücklicherweise selten gewesen und traten jeweils nur bei der Implementierung eines bestimmten Anbieters auf.“

Was Team82 jedoch offengelegt hat, ist kein Einzelfall, der nur einen Anbieter betrifft – die Technik funktioniert gegen WAFs von Palo Alto Networks, F5, Amazon Web Services, Cloudflare und Imperva. Die WAFs von Check Point sind laut Moshe nicht betroffen.

„Team82 hat seine Ergebnisse fünf führenden WAF-Anbietern mitgeteilt, die allesamt ihren Produkten Unterstützung für JSON-Syntax hinzugefügt haben“, schrieb Moshe. „Wir gehen davon aus, dass auch die Produkte anderer Anbieter betroffen sein könnten und dass Überprüfungen auf JSON-Unterstützung durchgeführt werden sollten.“

Lesen Sie auch: So verhindern Sie SQL-Injection-Angriffe

Von JSON geblendet

Die Forscher nutzten eine Schwachstelle der WAFs gegen die Firewalls aus: die fehlende Unterstützung für native JSON-Syntax.

„Unsere Technik basiert zunächst darauf, zu verstehen, wie WAFs SQL-Syntax als bösartig erkennen und markieren, und anschließend SQL-Syntax zu finden, für die die WAF blind ist“, schrieb Moshe. „Dabei stellte sich heraus, dass es sich um JSON handelte.“

Zwar unterstützen alle großen Datenbank-Engines native JSON-Syntax, so Moshe, doch das trifft auf die meisten WAFs nicht zu.

„Die Anbieter haben nur langsam Unterstützung für JSON hinzugefügt. Dadurch konnten wir neue SQL-Injection-Payloads erstellen, die JSON enthalten und die von den WAFs bereitgestellte Sicherheit umgehen“, schrieb er.

Ein Angreifer könnte die Technik möglicherweise nutzen, um Informationen aus einer Datenbank abzuschöpfen oder auf cloudbasierte Managementsysteme für OT- und IoT-Plattformen zuzugreifen.

Advertisement

„Dies ist eine gefährliche Umgehung, insbesondere weil immer mehr Unternehmen weitere Geschäftsprozesse und Funktionen in die Cloud verlagern“, schrieb Moshe. „Auch aus der Cloud überwachte und verwaltete IoT- und OT-Prozesse könnten von diesem Problem betroffen sein. Unternehmen sollten daher sicherstellen, dass sie aktualisierte Versionen ihrer Sicherheitstools einsetzen, um diese Umgehungsversuche zu blockieren.“

Der CEO von Wallarm, Ivan Wallarm, reagierte auf die Veröffentlichung auf Twitter, indem er darauf hinwies , dass er bereits 2017 etwas sehr Ähnliches entdeckt hatte, als er beobachtete , dass ein Angreifer eine WAF umgehen konnte, indem er „die Payload so erstellt, dass sie zugleich gut formatierte Daten wie JSON und weiterhin eine gültige Payload wie eine SQL-Injection ist“. Damals vermutete er, dass dasselbe auch für XML gelte.

WAF-Entwicklung hinkt hinterher

Der Vizepräsident von Approov, George McGregor, teilte eSecurity Planet per E-Mail mit, dass Exploits wie diese auf mangelnde Investitionen wichtiger Akteure in die grundlegenden Funktionen von WAFs hinzudeuten scheinen.

„Das würde mich nicht überraschen, denn der WAF-Ansatz ist im Grunde ein Überbleibsel aus einer früheren Ära, in der Anwendungscode und Daten auf Backend-Servern lagen und Anfragen zumindest theoretisch dort blockiert werden konnten“, sagte er.

„Das eigentliche Problem besteht darin, dass WAFs und Backend-Sicherheitslösungen angesichts der Verlagerung von Anwendungslogik und Daten in mobile Apps Schwierigkeiten haben, Einblick in die Vorgänge auf dem Clientgerät zu erhalten – und Apps dazu missbraucht werden können, APIs anzugreifen“, fügte McGregor hinzu.

Lesen Sie weiter: Die besten Lösungen für Datenbanksicherheit

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.