Forscher von Team82 haben eine Angriffstechnik offengelegt, die führende Webanwendungs-Firewalls (WAFs) umgeht, indem sie JSON-Syntax an SQL-Injection-Payloads anhängt.
„Ein Angreifer, der die Funktionen von WAFs zum Überprüfen und Blockieren von Datenverkehr umgehen kann, hat oft direkten Zugriff auf vertrauliche Geschäfts- und Kundeninformationen“, schrieb der Schwachstellenforscher Noam Moshe in einem Blogbeitrag über die Bedrohung. „Solche Umgehungen sind glücklicherweise selten gewesen und traten jeweils nur bei der Implementierung eines bestimmten Anbieters auf.“
Was Team82 jedoch offengelegt hat, ist kein Einzelfall, der nur einen Anbieter betrifft – die Technik funktioniert gegen WAFs von Palo Alto Networks, F5, Amazon Web Services, Cloudflare und Imperva. Die WAFs von Check Point sind laut Moshe nicht betroffen.
„Team82 hat seine Ergebnisse fünf führenden WAF-Anbietern mitgeteilt, die allesamt ihren Produkten Unterstützung für JSON-Syntax hinzugefügt haben“, schrieb Moshe. „Wir gehen davon aus, dass auch die Produkte anderer Anbieter betroffen sein könnten und dass Überprüfungen auf JSON-Unterstützung durchgeführt werden sollten.“
Lesen Sie auch: So verhindern Sie SQL-Injection-Angriffe
Von JSON geblendet
Die Forscher nutzten eine Schwachstelle der WAFs gegen die Firewalls aus: die fehlende Unterstützung für native JSON-Syntax.
„Unsere Technik basiert zunächst darauf, zu verstehen, wie WAFs SQL-Syntax als bösartig erkennen und markieren, und anschließend SQL-Syntax zu finden, für die die WAF blind ist“, schrieb Moshe. „Dabei stellte sich heraus, dass es sich um JSON handelte.“
Zwar unterstützen alle großen Datenbank-Engines native JSON-Syntax, so Moshe, doch das trifft auf die meisten WAFs nicht zu.
„Die Anbieter haben nur langsam Unterstützung für JSON hinzugefügt. Dadurch konnten wir neue SQL-Injection-Payloads erstellen, die JSON enthalten und die von den WAFs bereitgestellte Sicherheit umgehen“, schrieb er.
Ein Angreifer könnte die Technik möglicherweise nutzen, um Informationen aus einer Datenbank abzuschöpfen oder auf cloudbasierte Managementsysteme für OT- und IoT-Plattformen zuzugreifen.
„Dies ist eine gefährliche Umgehung, insbesondere weil immer mehr Unternehmen weitere Geschäftsprozesse und Funktionen in die Cloud verlagern“, schrieb Moshe. „Auch aus der Cloud überwachte und verwaltete IoT- und OT-Prozesse könnten von diesem Problem betroffen sein. Unternehmen sollten daher sicherstellen, dass sie aktualisierte Versionen ihrer Sicherheitstools einsetzen, um diese Umgehungsversuche zu blockieren.“
Der CEO von Wallarm, Ivan Wallarm, reagierte auf die Veröffentlichung auf Twitter, indem er darauf hinwies , dass er bereits 2017 etwas sehr Ähnliches entdeckt hatte, als er beobachtete , dass ein Angreifer eine WAF umgehen konnte, indem er „die Payload so erstellt, dass sie zugleich gut formatierte Daten wie JSON und weiterhin eine gültige Payload wie eine SQL-Injection ist“. Damals vermutete er, dass dasselbe auch für XML gelte.
WAF-Entwicklung hinkt hinterher
Der Vizepräsident von Approov, George McGregor, teilte eSecurity Planet per E-Mail mit, dass Exploits wie diese auf mangelnde Investitionen wichtiger Akteure in die grundlegenden Funktionen von WAFs hinzudeuten scheinen.
„Das würde mich nicht überraschen, denn der WAF-Ansatz ist im Grunde ein Überbleibsel aus einer früheren Ära, in der Anwendungscode und Daten auf Backend-Servern lagen und Anfragen zumindest theoretisch dort blockiert werden konnten“, sagte er.
„Das eigentliche Problem besteht darin, dass WAFs und Backend-Sicherheitslösungen angesichts der Verlagerung von Anwendungslogik und Daten in mobile Apps Schwierigkeiten haben, Einblick in die Vorgänge auf dem Clientgerät zu erhalten – und Apps dazu missbraucht werden können, APIs anzugreifen“, fügte McGregor hinzu.
Lesen Sie weiter: Die besten Lösungen für Datenbanksicherheit





