Picus Security ajoute une méthode de contournement WAF pour les injections SQL basées sur JSON
Picus Security a intégré dans sa bibliothèque de menaces une nouvelle technique permettant de contourner les pare-feu d'applications Web (WAF) via des attaques par injection SQL basées sur JSON. Cette méthode permet aux attaquants d'accéder aux bases de données.
La société de cybersécurité Picus Security a mis à jour sa bibliothèque de menaces avec une nouvelle méthode pour contourner les pare-feu d'applications Web (WAF). La nouvelle menace exploite les attaques par injection SQL basées sur JSON, qui se sont avérées difficiles à détecter pour de nombreux WAF. L'injection SQL reste un vecteur d'attaque Web prévalent, se classant troisième sur la liste OWASP Top Ten pour 2021.
Alors que les WAF traditionnels sont conçus pour identifier et bloquer les tentatives d'injection SQL standard en filtrant les mots-clés et les modèles malveillants, des recherches récentes indiquent que de nombreux fournisseurs ne détectent pas ces attaques lorsque les charges utiles sont livrées via JSON. Cela est dû à un manque de prise en charge native de la syntaxe JSON dans certains produits WAF, ce qui empêche une inspection appropriée des données formatées de cette manière.
L'ajout par Picus Security de cette technique de contournement à sa bibliothèque de menaces permet aux organisations de tester de manière proactive leurs contrôles de sécurité contre des menaces aussi sophistiquées. L'entreprise propose une plateforme pour simuler ces attaques, permettant aux entreprises d'identifier et de corriger les vulnérabilités avant qu'elles ne puissent être exploitées.
L'exploitation réussie des injections SQL basées sur JSON peut entraîner le vol de données, la modification de données ou même l'exécution de commandes du système d'exploitation sur le serveur cible. La plateforme de Picus Security inclut désormais des simulations pour ces attaques, aidant les organisations à renforcer leurs défenses.