ZeroNights 2013: безопасность на практике

ZeroNights 2013: безопасность на практике

В Москве 7-8 ноября прошла конференция ZeroNights, посвященная практическим аспектам обеспечения ИБ. Это мероприятие, организованное в третий раз Digital Security и CareerLab при поддержке Яндекс, стало крупнейшим событием не только в отрасли ИБ, но и вообще в области организации конференций в нашей стране. ZeroNights собрала более 1000 посетителей, в то время как изначально ожидалось около 700.

В этом году, как и прежде, организаторы строго придерживались концепции: никакого маркетинга, только практика. На конференции были представлены глубокие технические исследования, уникальные мастер-классы, работа с ПО и «железом» велась прямо на территории мероприятия.

Одной из ключевых тем конференции стала безопасность систем виртуализации. В частности, ей был посвящен доклад одного из keynote-спикеров Рафала Войчук, польского эксперта, обладающего многолетним опытом исследований в данной области, под названием: «Обеспечение безопасности рабочих станций с помощью песочниц и виртуализации: прошлое, настоящее и будущее». Также настоящий фурор произвели выступления Гала Дискина, главного исследователя безопасности из Cyvera (Израиль), который рассказал, почему обеспечить должную безопасность виртуальным машинам практически невозможно, и Медера Кыдыралиева, инженера австралийского отделения Google, называвшееся «Добыча Mach служб внутри песочницы OS X». 

Особое внимание организаторов также было уделено теме безопасности АСУ ТП, которая становится все популярнее с каждым месяцем. Неудивительно, что во время выступления «HART (in)security» Александра Большева, исследователя безопасности из Digital Security, и Александра Малиновского, специалиста по ИБ из Motorola, зал был переполнен. Эксперты рассказали подробно о протоколе HART и показали различные способы атак как на него, так и на программные и аппаратные средства, которые его используют. В частности, было продемонстрировано, как можно считывать и внедрять пакеты в токовую петлю и как с помощью этого можно спровоцировать падение SCADA, OPC и PAM-систем. А Вадим Бардаков, исследователь безопасности Digital Security, рассмотрел в своем докладе особенности эксплуатации уязвимостей, характерных для микроконтроллеров, на примере AVR и MSP.

В ходе конференции ZeroNights также были представлены всевозможные векторы прикладного хакинга, в первую очередь, атаки на критичные бизнес-системы, а также новые методы взлома и глубокие технологические исследования информационных систем. В этом году впервые в истории мероприятия в программу была включена секция, посвященная бизнес-хакингу, в связи с растущим интересом злоумышленников к различным приложениям для бизнеса. А WorkShop известного эксперта в области ИБ Кшиштофа Котовича «Ломаем HTML5» стал настоящей сенсацией. Желающих послушать звездного спикера оказалось столько, что места хватило не всем, многие стояли в проходах и в дверях зала.

Подводя итоги, можно сказать, что организаторам события удалось выполнить задуманную миссию – распространение информации о новых методах атак, угрозах и, конечно, защите от них. С помощью основной сессии докладов, многочисленных воркшопов, отдельных секций, посвященных бизнес-хакингу и Fast-Traks, было продемонстрированы реальные опасности, которые угрожают сегодня не только бизнес-пользователям, но и простым гражданам на улице, в транспорте, в магазинах и кафе, в больницах и даже дома. Возможности для защиты есть, и стоит начать использовать их сегодня, чтобы завтра не стать заложниками виртуального мира, обманувшего доверие.

В Москве 7-8 ноября прошла конференция ZeroNights, посвященная практическим аспектам обеспечения ИБ. Это мероприятие, организованное в третий раз Digital Security и CareerLab при поддержке Яндекс, стало крупнейшим событием не только в отрасли ИБ, но и вообще в области организации конференций в нашей стране. ZeroNights собрала более 1000 посетителей, в то время как изначально ожидалось около 700." />
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

WAF-защиту Azure, Cloudflare, Google Cloud можно обойти 1207 способами

Команда исследователей из Северо-Восточного университета и Дартмутского колледжа разработала новый метод обхода фильтров WAF, который использует различия в парсинге HTTP-запросов на файрволах и защищаемых веб-серверах.

Традиционные способы обхода WAF полагаются на обфускацию вредоносной полезной нагрузки. Авторы PoC-атаки WAFFLED не стали трогать пейлоад и сосредоточились на невинных элементах контента — заголовках, сегментах тела запроса.

Для манипуляций были выбраны три широко используемых типа содержимого: multipart/form-data, application/xml и application/json.

Экспериментаторы изменяли набор символов для составного контента, значения параметров boundary и namespace, XML-схемы, декларации DOCTYPE, разделы CDATA, форматирование и вложенные структуры в JSON-объектах, стараясь ввести в заблуждение WAF, но так, чтобы атакуемый сервер при этом смог распарсить пробивший фильтры вредоносный запрос без проблем.

Всего в ходе исследования было обнаружено 1207 вариантов обхода WAF, с помощью которого злоумышленник может получить доступ к конфиденциальным данным. Подобные атаки известны как HTTP request smuggling (HRS).

 

Как оказалось, обход по методу WAFFLED составляет угрозу для четырех из пяти испытанных защитных продуктов (AWS WAF, Microsoft Azure WAF, Google Cloud Armor, Cloudflare WAF и ModSecurity, встроенный в nginx).

Тестирование проводилось в комбинации с веб-приложениями на основе популярных фреймворков, таких как Flask, FastAPI, Gin, Express, Spring Boot, Laravel. Проверка в полевых условиях показала: HRS из-за разницы в интерпретации HTTP-запросов актуален для 90% сайтов.

 

Ознакомившись с результатами исследования, Google признала наличие проблемы, заявила, что будет решать ее в приоритетном порядке, и выплатила вознаграждение. В Cloudflare тоже готовят фикс, Microsoft и ModSecurity-сообщество обновили наборы правил.

По мнению университетских исследователей, от таких уязвимостей избавиться не так уж сложно, главное — неукоснительно следовать рекомендациям RFC. В подтверждение своих слов авторы WAFFLED создали опенсорсный инструмент-прокси, который тщательно проверяет HTTP-запросы и приводит их в соответствие текущим стандартам RFC до передачи на WAF.

Тестирование HTTP-Normalizer показало, что он способен блокировать попытки обхода по методу WAFFLED с эффективностью 100%. Накладные расходы при этом ничтожны.

Тем, кто не в состоянии развернуть дополнительный прокси, советуют установить новейшие наборы правил (Azure DRS 2.1, ModSecurity CRS 3.3), по возможности исключить экзотические типы содержимого и ужесточить проверку заголовков Content-Type, Content-Length и Transfer-Encoding на уровне WAF и приложений.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru