← Ultimi articoli
💻 computer science

WAFFLED: Exploiting Parsing Discrepancies to Bypass Web Application Firewalls

Il paper "WAFFLED" presenta una tecnica innovativa per eludere i Web Application Firewall sfruttando le discrepanze di parsing nelle richieste HTTP, identificando oltre 1200 bypass in cinque sistemi diffusi e proponendo come soluzione uno strumento di normalizzazione chiamato HTTP-Normalizer.

Autori originali: Seyed Ali Akhavani, Bahruz Jabiyev, Ben Kallus, Cem Topcuoglu, Sergey Bratus, Engin Kirda

Pubblicato 2026-03-17
📖 5 min di lettura🧠 Approfondimento

Autori originali: Seyed Ali Akhavani, Bahruz Jabiyev, Ben Kallus, Cem Topcuoglu, Sergey Bratus, Engin Kirda

Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo

🧁 WAFFLED: Come ingannare il "Filtro Magico" dei siti web

Immagina che ogni sito web importante (come la tua banca, un social network o un negozio online) abbia una guardia di sicurezza molto severa all'ingresso. Questa guardia si chiama WAF (Web Application Firewall).

Il suo lavoro è semplice: controllare ogni persona (o richiesta) che arriva. Se vede qualcosa di sospetto, come un coltello nascosto (un attacco informatico), la blocca immediatamente. Se tutto sembra normale, la lascia passare verso l'interno, dove si trova il "cervello" del sito (l'applicazione web).

Per anni, gli hacker hanno cercato di ingannare questa guardia. Di solito, provavano a:

  1. Nascondere il coltello: Avvolgerlo in carta stagnola (codifica) in modo che la guardia non lo vedesse, ma che il cervello del sito potesse ancora usarlo.
  2. Cambiare i vestiti: Usare nomi falsi o trucchi per sembrare innocui.

Ma i produttori delle guardie (i vendor dei WAF) sono diventati molto bravi a riconoscere questi trucchi. Quindi, gli autori di questo studio hanno pensato: "E se non provassimo a nascondere il coltello, ma a confondere la guardia facendole leggere il biglietto d'ingresso in modo sbagliato?"

🎭 Il Trucco: La "Discrepanza di Lettura"

Il cuore della ricerca è un concetto chiamato Discrepanza di Parsing (o interpretazione).

Immagina una scena con due persone:

  1. La Guardia (WAF): Legge il biglietto d'ingresso seguendo un manuale rigido.
  2. Il Receptionist (Il Sito Web): Legge lo stesso biglietto seguendo un manuale leggermente diverso (magari più vecchio o più flessibile).

Gli autori hanno scoperto che, in alcuni casi, la Guardia e il Receptionist non sono d'accordo su come leggere lo stesso messaggio.

L'analogia del "Biglietto Strano":
Immagina di inviare un pacco con un messaggio nascosto.

  • La Guardia guarda il pacco, vede un'etichetta un po' storta o un segno di punteggiatura strano, e dice: "Ah, questo è solo un pacco normale, non c'è niente di pericoloso qui dentro" (perché il suo manuale dice di ignorare quella parte). Ti lascia passare.
  • Il Receptionist, però, guarda lo stesso pacco e dice: "Oh, ho capito! Quella etichetta strana significa che il messaggio vero è nascosto qui sotto!". Apre il pacco, trova il messaggio pericoloso e lo esegue.

Il risultato? La guardia ha lasciato passare un attacco perché ha interpretato male il formato del messaggio, mentre il sito web lo ha capito perfettamente.

🔍 Cosa hanno fatto gli scienziati?

Hanno creato un robot (un "fuzzer") che ha generato centinaia di migliaia di messaggi "strani" ma tecnicamente possibili, inviandoli attraverso 5 guardie di sicurezza famose (come Cloudflare, AWS, Microsoft Azure) verso 7 diversi tipi di "receptionist" (siti web fatti con tecnologie come Python, Java, PHP).

Hanno scoperto che:

  • 1.207 modi diversi per ingannare queste guardie.
  • Funziona su quasi tutte le tecnologie testate.
  • Funziona con i formati di dati più comuni: immagini, file, e dati JSON (quelli usati dalle app moderne).

Esempio pratico:
Immagina di inviare un modulo per caricare un file. La Guardia potrebbe dire: "Il separatore tra i file è '1234', quindi tutto quello che c'è dopo '1234' è sicuro". Ma se l'hacker scrive un separatore un po' strano (es. 1234 seguito da uno spazio invisibile), la Guardia pensa che il file pericoloso sia fuori dal blocco, mentre il Receptionist pensa che sia dentro. Risultato: l'attacco entra.

🌍 Quanto è grave?

Gli autori hanno fatto un test nel mondo reale: hanno guardato 100 siti web famosi (quelli per "recuperare la password").
Hanno scoperto che il 90% di questi siti accetta due tipi di dati diversi (come se accettasse sia la posta ordinaria che le email) come se fossero la stessa cosa. Questo significa che se un hacker sa come ingannare la guardia con un tipo di dato, può facilmente passare attraverso l'altro, colpendo la stragrande maggioranza dei siti.

🛡️ La Soluzione: Il "Normalizzatore"

Non tutto è perduto! Gli autori non si sono limitati a trovare il problema, hanno costruito una soluzione.

Hanno creato uno strumento chiamato HTTP-Normalizer.
Immaginalo come un traduttore universale che si siede tra la Guardia e il Receptionist.

  • Prima che la Guardia legga il biglietto, il traduttore lo "ripara": sistema gli spazi, corregge la punteggiatura, rende tutto perfetto secondo le regole ufficiali (le RFC).
  • Se il messaggio è troppo strano per essere corretto, il traduttore lo butta via.
  • Se il messaggio è corretto, lo passa alla Guardia.

In questo modo, sia la Guardia che il Receptionist vedono esattamente la stessa cosa, eliminando l'opportunità di confusione.

🏁 Conclusione

In sintesi, questo studio ci dice che:

  1. Le guardie di sicurezza dei siti web sono molto forti, ma hanno un punto debole: non leggono sempre i messaggi esattamente come il sito web che proteggono.
  2. Gli hacker possono usare questa differenza di lettura per passare inosservati.
  3. La soluzione non è rendere le guardie più "intelligenti" nel cercare coltelli, ma assicurarsi che tutti parlino la stessa lingua e leggano le regole allo stesso modo.

Gli autori hanno già avvisato le aziende (Cloudflare, Microsoft, Amazon, ecc.) e molte hanno già iniziato a sistemare il problema o stanno lavorando a una soluzione. È un po' come scoprire che la serratura della porta è un po' arrugginita e insegnare a tutti come lubrificarla prima che qualcuno la usi per entrare di nascosto.

Sommerso dagli articoli nel tuo campo?

Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.

Prova Digest →