← 最新の論文
💻 computer science

WAFFLED: Exploiting Parsing Discrepancies to Bypass Web Application Firewalls

本論文は、HTTP パーサーの差異を高度なファズテストで発見・悪用することで主要な WAF を回避する手法「WAFFLED」を提案し、1207 の回避事例を確認した上で、RFC 準拠の HTTP 正規化ツール「HTTP-Normalizer」を開発してこれらの脆弱性を対策可能であることを示しています。

原著者: Seyed Ali Akhavani, Bahruz Jabiyev, Ben Kallus, Cem Topcuoglu, Sergey Bratus, Engin Kirda

公開日 2026-03-17
📖 1 分で読めます☕ さくっと読める

原著者: Seyed Ali Akhavani, Bahruz Jabiyev, Ben Kallus, Cem Topcuoglu, Sergey Bratus, Engin Kirda

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

1. 物語の舞台:「門番」と「本物の家」

ウェブの世界では、攻撃者(ハッカー)が本物の家(サーバー)に侵入しようとするのを防ぐために、**「門番(WAF)」**が立っています。

  • 門番の役割: 訪れる人(リクエスト)が怪しいかチェックし、悪意のあるもの(攻撃コード)を排除します。
  • 家の役割: 門番を通った人を受け入れ、仕事を処理します。

通常、門番と家のルールは同じはずですが、この研究では**「門番と家の『言葉の解釈』が微妙にズレている」**という弱点を突きました。

2. 核心となるアイデア:「言葉のあや(パースングの不一致)」

この研究の核心は、**「同じ文章でも、誰が読むかによって意味が変わってしまう」**という現象です。

例え話:手紙の封筒と中身

想像してください。ハッカーが「爆弾(攻撃コード)」を隠した手紙を送ります。

  • 通常: 門番は「中身を開けて中身を確認する」ので、爆弾を見つけます。
  • この研究の手法: ハッカーは、手紙の封筒(ヘッダー)や、中身の袋の結び方(境界線)に、**「人間には読めるが、機械には少し曖昧な書き方」**をします。

【具体的なシチュエーション】

  1. 門番の視点: 「この手紙の袋の結び方は『A』と書かれているな。でも、中身を見ると『B』という結び方もある。まあ、A でいいや」と思い、**「怪しくないから通す」**と判断します。
  2. 家の視点: 「いやいや、この手紙のルール(RFC という国際的な約束事)では、複数の結び方が書かれていたら、『B』の方が優先されるんだよ!」と解釈し、**「B で開けたら、中に爆弾(攻撃コード)が入っていた!」**と気づきます。

結果として、**「門番は『安全』と判断して通したが、家の中では『攻撃』が実行されてしまう」という状態が生まれます。これを「パースングの不一致(解釈のズレ)」**と呼びます。

3. 彼らがやったこと(実験)

研究者たちは、この「言葉のあや」を見つけるために、自動で大量の手紙(データ)を送るロボット(ファッサー)を使いました。

  • 対象: 有名な門番 5 社(Cloudflare, AWS, Azure など)と、家のシステム 6 種類(Flask, Spring Boot など)。
  • 手紙の種類: 主に「フォームデータ(multipart)」、「XML(構造化データ)」、「JSON(データ形式)」の 3 種類。
  • 結果:
    • なんと1,207 通りもの「門番をすり抜ける方法」を見つけました!
    • 有名な門番の多くが、この「言葉のあや」に引っかかり、攻撃コードを通過させてしまいました。
    • さらに、**「90% 以上のウェブサイト」**が、異なる形式(例:form-datajson)を区別せずに受け付けていることが判明。つまり、この攻撃は非常に現実的で広範囲に適用できることが分かりました。

4. 解決策:「翻訳の校正機(HTTP-Normalizer)」

この弱点を直すために、研究者たちは**「HTTP-Normalizer」**という新しいツールを開発しました。

  • どんなもの?: 門番と家の間に置く、**「厳格な翻訳校正機」**です。
  • 仕組み:
    • 届いた手紙を、国際的なルール(RFC)に厳密に従って「正しい形」に直します。
    • 「A と B どちらが正しいか?」という曖昧な部分は、ルール通りに一つに統一します。
    • ルールに合わない怪しい手紙は、最初から破棄します。
  • 効果: この校正機を通すことで、門番も家も**「同じ解釈」**をするようになり、すべての「言葉のあや」による攻撃を防ぐことができました。

5. まとめ:何が起きたのか?

  • 問題: ウェブサイトのセキュリティ門番は、データの「読み方」が厳密でなく、ハッカーに隙を与えていた。
  • 発見: 研究者たちは、この「読み方のズレ」を 1,200 以上見つけ、実際に攻撃を成功させた。
  • 対策: 「厳格なルールに従ってデータを整理する」ことで、この隙を塞ぐことができる。

一言で言うと:
「門番と家の『ルールの解釈』がバラバラだったせいで、ハッカーが『ごまかし』で侵入できた。でも、両方を『同じルールブック』で厳しくチェックすれば、もう防げるよ!」という研究です。

この研究は、セキュリティベンダーに修正を促し、一部の企業からは「バグバウンティ(報奨金)」を受け取るなど、実際にセキュリティを向上させる成果につながっています。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →