<meta name="robots" content="index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1">

Ломаем WAF — или как один лишний параметр может сделать его бесполезным

126 подписчиков

12+
12+

14 просмотров

3 месяца назад

ПожаловатьсяНарушение авторских прав

126 подписчиков

12+
12+

14 просмотров

3 месяца назад

ПожаловатьсяНарушение авторских прав
12+
12+

14 просмотров

3 месяца назад

Поменял Content-Type — и WAF перестал работать. CVE-2026-21876 наглядно демонстрирует, как логическая уязвимость в открытом проекте может существовать более десяти лет, оставаясь незамеченной. Поддержка MIME-типа multipart/form-data бэкендом, в том числе часто неявная, дает атакующему прямой путь туда, где фильтры перестают работать. В докладе Игоря Комарова, аналитика информационной безопасности, DSEC by Solar, — внутренности работы фильтров, история обнаружения уязвимости и воспроизводимая демонстрация обхода.

Название:

Ломаем WAF — или как один лишний параметр может сделать его бесполезным