Picus Security nimmt WAF-Umgehungsmethode für JSON-basierte SQL-Injektionen auf
Picus Security hat eine neue Methode zur Umgehung von Web Application Firewalls (WAF) mittels JSON-basierter SQL-Injektionsangriffe in seine Threat Library integriert. Diese Technik ermöglicht Angreifern unbefugten Zugriff auf Datenbanken.
Das Cybersicherheitsunternehmen Picus Security hat seine Threat Library um eine neue Methode zur Umgehung von Web Application Firewalls (WAF) erweitert. Die neue Bedrohung nutzt JSON-basierte SQL-Injektionsangriffe, die von vielen WAFs schwer zu erkennen sind. SQL-Injektionen bleiben ein verbreiteter Angriffsvektor im Web und rangieren auf Platz drei der OWASP Top Ten-Liste für 2021.
Während herkömmliche WAFs darauf ausgelegt sind, Standard-SQL-Injektionsversuche durch Filterung schädlicher Schlüsselwörter und Muster zu erkennen und zu blockieren, deuten aktuelle Forschungsergebnisse darauf hin, dass viele Anbieter diese Angriffe nicht erkennen, wenn die Payloads über JSON geliefert werden. Dies liegt an mangelnder nativer JSON-Syntaxunterstützung in einigen WAF-Produkten, was eine ordnungsgemäße Überprüfung von Daten in diesem Format verhindert.
Picus Securitys Aufnahme dieser Umgehungstechnik in seine Threat Library ermöglicht es Organisationen, ihre Sicherheitskontrollen proaktiv gegen solche hochentwickelten Bedrohungen zu testen. Das Unternehmen bietet eine Plattform zur Simulation dieser Angriffe an, die es Unternehmen ermöglicht, Schwachstellen zu identifizieren und zu beheben, bevor sie ausgenutzt werden können.
Die erfolgreiche Ausnutzung von JSON-basierten SQL-Injektionen kann zum Diebstahl von Daten, zur Datenänderung oder sogar zur Ausführung von Betriebssystembefehlen auf dem Zielserver führen. Die Plattform von Picus Security enthält nun Simulationen für diese Angriffe, um Unternehmen bei der Stärkung ihrer Abwehrmaßnahmen zu unterstützen.