Des chercheurs alertent sur un exploit qui contourne les pare-feu applicatifs web

Les chercheurs de Team82 ont révélé une technique d’attaque qui contourne les pare-feu applicatifs web (WAF) les plus utilisés du secteur en ajoutant une syntaxe JSON à des charges utiles d’injection SQL. « Un attaquant capable de contourner les fonctions d’analyse et de blocage du trafic des WAF dispose souvent d’un accès direct aux informations sensibles de l’entreprise et de ses clients », a écrit le chercheur en vulnérabilités Noam Moshe dans un billet de blog […]

Écrit par
Jeff Goldman
Jeff Goldman
Dec 13, 2022
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les chercheurs de Team82 ont dévoilé une technique d’attaque qui contourne les pare-feu applicatifs web (WAF) en ajoutant une syntaxe JSON à des charges utiles d’injection SQL.

« Un attaquant capable de contourner les fonctions d’analyse et de blocage du trafic des WAF dispose souvent d’un accès direct aux informations sensibles de l’entreprise et de ses clients », a écrit le chercheur en vulnérabilités Noam Moshe dans un billet de blog détaillant la menace. « Heureusement, ces contournements ont été rares et ponctuels, et ont visé la mise en œuvre d’un fournisseur particulier. »

Ce que Team82 a révélé n’est toutefois pas un cas isolé visant un seul fournisseur : la technique fonctionne contre les WAF de Palo Alto Networks, F5, Amazon Web Services, Cloudflare et Imperva. Les WAF de Check Point, a précisé Moshe, ne sont pas concernés.

« Team82 a communiqué ses conclusions aux cinq principaux fournisseurs de WAF, qui ont tous ajouté la prise en charge de la syntaxe JSON à leurs produits », a écrit Moshe. « Nous pensons que les produits d’autres fournisseurs pourraient être concernés et que des vérifications de la prise en charge du JSON devraient être effectuées. »

À lire aussi : Comment prévenir les attaques par injection SQL

Aveuglés par le JSON

Les chercheurs ont exploité une lacune des WAF : l’absence de prise en charge de la syntaxe JSON native.

« Notre technique repose d’abord sur la compréhension de la manière dont les WAF identifient et signalent la syntaxe SQL comme malveillante, puis sur la recherche d’une syntaxe SQL que le WAF ne détecte pas », a écrit Moshe. « Il s’est avéré qu’il s’agissait du JSON. »

Si tous les principaux moteurs de bases de données prennent en charge la syntaxe JSON native, ce n’est pas le cas de la plupart des WAF, a souligné Moshe.

« Les fournisseurs ont tardé à ajouter la prise en charge du JSON, ce qui nous a permis de concevoir de nouvelles charges utiles d’injection SQL intégrant du JSON et contournant la sécurité assurée par les WAF », a-t-il écrit.

Un attaquant pourrait potentiellement exploiter cette technique pour exfiltrer des informations d’une base de données ou accéder aux systèmes de gestion infonuagiques de plateformes OT et IoT.

Advertisement

« Il s’agit d’un contournement dangereux, d’autant que de plus en plus d’organisations continuent de migrer une part croissante de leurs activités et fonctionnalités vers le cloud », a écrit Moshe. « Les processus IoT et OT surveillés et gérés depuis le cloud pourraient également être touchés par ce problème, et les organisations doivent s’assurer qu’elles utilisent des versions à jour de leurs outils de sécurité afin de bloquer ces tentatives de contournement. »

Le PDG de Wallarm, Ivan Wallarm, a réagi à cette révélation sur Twitter en soulignant qu’il avait découvert quelque chose de très similaire dès 2017, lorsqu’il avait constaté qu’un attaquant pouvait contourner un WAF en « constru[isant] la charge utile de manière à obtenir des données bien formatées, comme du JSON, tout en conservant une charge utile valide, comme une injection SQL ». À l’époque, il avait indiqué qu’il en allait de même pour le XML.

Le développement des WAF à la traîne

Le vice-président d’Approov, George McGregor, a déclaré à eSecurity Planet par e-mail que des exploits de ce type semblaient révéler un manque d’investissement des principaux acteurs dans les fonctionnalités fondamentales des WAF.

« Cela ne me surprendrait pas, car l’approche des WAF est véritablement un héritage d’une époque révolue où le code des applications et les données se trouvaient sur des serveurs dorsaux et où, du moins en théorie, les requêtes pouvaient y être bloquées », a-t-il déclaré.

« Le véritable problème est qu’avec le transfert de la logique applicative et des données vers les applications mobiles, les WAF et les solutions de sécurité des systèmes dorsaux peinent à avoir une visibilité sur ce qui se passe sur l’appareil client, tandis que les applications peuvent être militarisées pour attaquer les API », a ajouté McGregor.

À lire ensuite : Les meilleures solutions de sécurité des bases de données

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.