← नवीनतम पेपर
💻 computer science

WAFFLED: Exploiting Parsing Discrepancies to Bypass Web Application Firewalls

यह शोध पत्र "WAFFLED" प्रस्तुत करता है, जो HTTP अनुरोध हैंडलिंग में पार्सिंग विसंगतियों का लाभ उठाकर पांच प्रमुख वेब एप्लिकेशन फायरवॉल्स को बायपास करने का एक नवीन दृष्टिकोण है, जो एक बड़े पैमाने के अध्ययन के माध्यम से इस भेद्यता की व्यापक प्रकृति को प्रमाणित करता है और एक प्रभावी शमन उपकरण के रूप में "HTTP-Normalizer" का प्रस्ताव देता है।

मूल लेखक: Seyed Ali Akhavani, Bahruz Jabiyev, Ben Kallus, Cem Topcuoglu, Sergey Bratus, Engin Kirda

प्रकाशित 2026-03-17
📖 5 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Seyed Ali Akhavani, Bahruz Jabiyev, Ben Kallus, Cem Topcuoglu, Sergey Bratus, Engin Kirda

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

एक उच्च-सुरक्षा वाले बैंक वॉल्ट (वेब एप्लिकेशन) की कल्पना करें जिसकी रखवाली दरवाजे पर एक बहुत ही सख्त, नियम मानने वाले सुरक्षा गार्ड (वेब एप्लिकेशन फायरवॉल, या WAF) द्वारा की जाती है। गार्ड का काम हर किसी का आईडी और सामान की जांच करना है। यदि वह कोई हथियार (जैसे SQL इंजेक्शन या XSS जैसा दुर्भावनापूर्ण हमला) देखता है, तो वह व्यक्ति को तुरंत रोक देता है।

वर्षों से, हैकर्स ने इस गार्ड को निर्दोष दिखने वाले बक्सों के अंदर हथियार छिपाकर या हानिरहित वस्तुओं के रूप में बदलकर धोखा देने की कोशिश की है। गार्ड इन चालों को पकड़ने में काफी कुशल हो गया है।

लेकिन इस शोध पत्र के शोधकर्ताओं ने, WAFFLED, एक नया, चालाकी भरा तरीका खोजा जिससे इस गार्ड को चकमा दिया जा सकता है। उन्होंने हथियार को छिपाने की कोशिश नहीं की; इसके बजाय, उन्होंने गार्ड और वॉल्ट मैनेजर के बीच एक संचार विफलता (communication breakdown) का फायदा उठाया।

मुख्य समस्या: "उसने कहा, उसने कहा"

कल्प_ना कीजिए कि गार्ड और वॉल्ट मैनेजर एक ही भाषा की थोड़ी अलग बोलियाँ बोलते हैं।

  • गार्ड (WAF) एक पैकेज को पढ़ता है और सोचता है, "यह सुरक्षित लग रहा है। लेबल कहता है 'फूल'।"
  • मैनेजर (Web Server) उसी पैकेज को पढ़ता है और सोचता है, "रुको, अगर मैं लेबल पर उस अजीब धब्बे को अनदेखा कर दूँ, तो यह वास्तव में एक बम है!"

गार्ड उस पैकेज को जाने देता है क्योंकि वह सोचता है कि यह सुरक्षित है। मैनेजर उसे खोलता है और विस्फोट हो जाता है क्योंकि वह निर्देशों की व्याख्या अलग तरह से करता है।

डिजिटल दुनिया में, यह पार्सिंग विसंगतियों (Parsing Discrepancies) के कारण होता है। जब कोई कंप्यूटर एक जटिल डेटा पैकेज प्राप्त करता है (जैसे फाइलों, XML या JSON वाला एक फॉर्म), तो विभिन्न सॉफ़्टवेयर (WAF बनाम वेब सर्वर) उस डेटा के "व्याकरण" की व्याख्या थोड़ी अलग तरह से कर सकते हैं।

"Waffled" रणनीति: भ्रमित करने वाला मेनू

शोधकर्ताओं ने इसका परीक्षण पांच प्रमुख सुरक्षा गार्डों (Cloudflare, AWS, Azure, Google Cloud Armor, और ModSecurity) और सात अलग-अलग वॉल्ट मैनेजरों (लोकप्रिय वेब फ्रेमवर्क जैसे Flask, Spring Boot, Laravel) पर किया।

उन्होंने तीन सामान्य प्रकार के "पैकेजों" पर ध्यान केंद्रित किया:

  1. Multipart/Form-Data: जैसे कि एक लंचबॉक्स जिसमें कई खाने (फाइलें, टेक्स्ट आदि) हों।
  2. XML: टैग के साथ एक संरचित दस्तावेज़, जैसे कि एक रेसिपी बुक।
  3. JSON: डेटा जोड़ों की एक सरल सूची, जैसे कि खरीदारी की सूची।

चाल:
उन्होंने हथियार को बदलने के बजाय, पैकेजिंग निर्देशों को बहुत ही सूक्ष्म, भ्रमित करने वाले तरीकों से बदला जो केवल गार्ड को गलत समझ में आए।

  • "बाउंड्री" की गलती (The "Boundary" Blunder): एक मल्टीपार्ट फॉर्म में, आइटम "बाउंड्रीज़" (जैसे लंचबॉक्स में विभाजकों) द्वारा अलग किए जाते हैं। शोधकर्ताओं ने एक नकली विभाजक या एक अजीब वर्ण (जैसे कि एक छिपा हुआ स्पेस या शून्य) जोड़ा जिसे गार्ड ने अनदेखा कर दिया, यह सोचकर कि लंचबॉक्स खाली या सुरक्षित है। लेकिन मैनेजर ने छिपे हुए विभाजक को देखा और उस खाने को खोल दिया जिसमें हथियार था।
  • "कैपिटलाइजेशन" का भ्रम (The "Capitalization" Confusion): उन्होंने Content-Type हेडर को Content-type में बदल दिया या एक टैब वर्ण जोड़ दिया। गार्ड की नियम पुस्तिका कहती थी, "यदि यह बिल्कुल 'Content-Type' नहीं है, तो इसे अनदेखा करें।" मैनेजर की नियम पुस्तिका कहती थी, "लचीले रहें, यह अभी भी 'Content-Type' है।"
  • "लाइन ब्रेक" का झूठ (The "Line Break" Lie): उन्होंने एक लाइन ब्रेक हटा दिया जिसकी गार्ड को पता लगाने के लिए उम्मीद थी कि निर्देश कहाँ समाप्त होते हैं। गार्ड ने सोचा कि निर्देश अभी भी सुरक्षित टेक्स्ट थे; मैनेजर ने महसूस किया कि निर्देश वास्तव में पहले शुरू हो गए थे और उनमें हमले को निष्पादित करने का कमांड शामिल था।

परिणाम: एक बड़ा उल्लंघन

परिणाम चौंकाने वाले थे।

  • उन्हें इन गार्डों को धोखा देने के 1,207 अलग-अलग तरीके मिले।
  • उन्होंने इसका परीक्षण 100 वास्तविक वेबसाइटों (जैसे "पासवर्ड भूल गए" वाले पेज) पर किया।
  • 90% वेबसाइटों ने भ्रमित करने वाले पैकेजिंग को स्वीकार कर लिया। यदि कोई हैकर एक ऐसी साइट को "multipart" फॉर्म भेजता है जो आमतौर पर एक "मानक" फॉर्म की अपेक्षा करती है, तो साइट इसे फिर भी स्वीकार कर लेती है। इसका मतलब है कि शोधकर्ताओं की चालें लगभग हर जगह काम करती हैं।

समाधान: "यूनिवर्सल ट्रांसलेटर"

शोधकर्ताओं ने केवल समस्या की ओर इशारा नहीं किया; उन्होंने HTTP-Normalizer नामक एक समाधान बनाया।

इसे एक यूनिवर्सल ट्रांसलेटर या एक मानकीकृत पैकेजिंग मशीन के रूप में सोचें जिसे गार्ड के ठीक पहले रखा गया है।

  1. मशीन किसी भी आने वाले पैकेज को लेती है।
  2. यह सख्ती से आधिकारिक "नियम पुस्तिका" (RFC मानक) का पालन करती है और सब कुछ पूरी तरह से री-पैक करती है।
  3. यह सभी अजीब धब्बों, अतिरिक्त स्पेस और भ्रमित करने वाले निर्देशों को हटा देती है।
  4. यह गार्ड को एक पूरी तरह से साफ, मानक पैकेज सौंपती है।

अब, गार्ड और मैनेजर दोनों ठीक एक ही पैकेज को देख रहे हैं। यदि पैकेज में हथियार है, तो गार्ड उसे देख लेगा और उसे रोक देगा। यदि यह सुरक्षित है, तो यह आगे बढ़ जाएगा। "उसने कहा, उसने कहा" वाला भ्रम खत्म हो गया है।

यह क्यों मायने रखता है

  • यह छिपाने के बारे में नहीं है: अब हथियार छिपाने के लिए आपको जीनियस कोडर होने की ज़रूरत नहीं है। आपको बस गार्ड के व्याकरण को भ्रमित करने का तरीका जानना है।
  • यह हर जगह है: चूंकि 90% वेबसाइटें इन भ्रमित करने वाले प्रारूपों को स्वीकार करती हैं, इसलिए यह भेद्यता लगभग पूरे इंटरनेट को प्रभावित करती है।
  • समाधान सरल है: यदि सुरक्षा कंपनियाँ (WAFs) और वेबसाइट डेवलपर्स बस आधिकारिक व्याकरण नियमों का सख्ती से पालन करने के लिए सहमत हो जाते हैं, तो ये हमले समाप्त हो जाते हैं।

संक्षेप में, यह शोध पत्र दिखाता है कि सुरक्षा गार्ड अक्सर अपने नियमों के साथ बहुत लचीले होते हैं, जबकि इमारत के अंदर के लोग भी अपने नियमों के साथ बहुत लचीले होते हैं। सभी को बिल्कुल एक ही, सख्त भाषा बोलने के लिए मजबूर करके, हम इन हमलों को रोक सकते हैं।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →