绕过那只WAF

本文最后更新于:2023年5月12日 晚上

WAF 为何

WAF的全称是(Web Application Firewall)即web应用防火墙,简称WAF

WAF 分类

非嵌入式

硬件 WAF

绿盟、启明星辰、安恒、知道创宇、天融信、Imperva、…

软件 WAF

安全狗、雷池、D盾、云锁…

云 WAF

阿里云云盾、腾讯云WAF、华为云WAF、安全狗、安恒、知道创宇、…

嵌入式

网站内置

WAF 绕过

HTTP协议层绕过[1]

遇到写

pipline

分块编码传输

注释扰乱分块数据包[2]

apache出错Bypass ModSecurity

利用协议未覆盖

规则绕过

遇到写

编码

大小写

空格替代

双关键字

内联注释

Method

超大数据包

复参数

%

%00

参考


绕过那只WAF
https://shenysec.github.io/2023/05/12/绕过那只WAF/
作者
sheny
发布于
2023年5月12日
更新于
2023年5月12日
许可协议