- 4
- 0
- 约1.26千字
- 约 12页
- 2018-10-15 发布于天津
- 举报
WAF漏洞挖掘及安全架构
WAF漏洞挖掘及安全架构
主讲人:黄登
服云科技安全攻防实验室
关于...这个[男人]:
Winger :
EMAIL : free.winge@
Twitter : WingerFree
Weixin : GNUSEC
No White No Black No Green Hat
WAF = ? Wh@Fk
WTK WAF ~~
0x1 绕绕绕绕绕绕绕绕绕绕绕绕绕绕绕绕绕绕绕绕NI Y的
0x2 R B
0x3 业务 OR 安全 ?
0x4 Matrix = Revolution
0x1 Bingo vs Rule breaker
一个无法加规则的漏洞 PHP-DDOS CVE-2015-4024
规则不是万能的,恰恰是万万不能的. (单一防御远远不够)
如何做一个RB 高手呢? 来叔叔教你
PHP DDOS
CVE-2015-4024 由 LiuShusheng 2015-04-03 提交 PHP TEAM。
漏洞通过提交特定规则的POST上传数据包,触发服务器PHP容器的资源过
度消耗, 最终造成DDoS攻击。
一周之内各大安全厂商相继推出新规则, 新补丁。以宣“天下太平”。
一切看似安然无恙。
然 并 卵
漏洞原理
通杀的快感--指哪打哪
第一次RB
HOW FIX?
核心思路就是用\r\n\r\n将form-data的body part分成header和body ,header再用\n分割,
如果数量大于10的话就直接拦截下来,返回447错误。通过这样的方式,临时抵御这次的
DOS漏洞
问题来了
0x1 : 影响正常业务
10行太少, 遇到论坛之类的多文件上传的环境就影响正常使用了.
0x2: RULES DDOS
随着匹配行数的增加, 匹配函数的复杂度以及正则表达式的复杂
度都会成倍增长。 最终导致过滤器本身占用系统资源过多(ReDoS).
第二次RB
您可能关注的文档
- 2008年全国健美操联赛青少年测试赛评分内容.DOC
- 2012020年兰州职业技术学院培训计划表.DOC
- 2010年上学期小学六年级语文总复习测试卷.DOC
- 2013高考生物二轮复习精品资料专题15与探究教学案教师版.DOC
- 2014林业生态苗木采购招标文件-鹤壁公共资源交易中心.DOC
- 2014财政资助科技计划项目开始申报.DOC
- 2014年北京海淀区中考物理二模试题-VCM仿真.DOC
- 2017年一村一品和休闲农业项目申报为深入贯彻落实创新.DOC
- 2017年高考物理母题题源系列专题14理想气体状态-VCM仿真.DOC
- 2018GGCZ231补安徽合肥公共资源交易中心.DOC
- (最新)26年人教版二年级数学下册三 万以内数的认识第6课时 10000 以内数的读法.pptx
- (最新)26年人教版二年级数学下册三 万以内数的认识第1课时 1000 以内数的认识.pptx
- (最新)26年人教版二年级数学下册三 万以内数的认识练一练(P44-45).pptx
- (最新)26年人教版二年级数学下册五 复习与关联第1课时 数与运算.pptx
- (最新)26年人教版二年级数学下册综合与实践 数学连环画第2课时 我是小画家.pptx
- 2026年中国联通数据库考试题库.docx
- 中国石油设备维护手册与面试题.docx
- 2026年儿童教育机构面试题与参考答法.docx
- 2026年国泰君安证券岗位招聘常见问题集.docx
- 2026年外包公司软件测试工程师面试全解析.docx
原创力文档

文档评论(0)