← Nieuwste papers
💻 computer science

WAFFLED: Exploiting Parsing Discrepancies to Bypass Web Application Firewalls

Dit onderzoek introduceert 'WAFFLED', een innovatieve aanpak die gebruikmaakt van parsing-discrepanties om 1207 bypasses te ontdekken in vijf populaire webapplicatie-firewalls, en presenteert de tool HTTP-Normalizer als effectieve mitigatie.

Oorspronkelijke auteurs: Seyed Ali Akhavani, Bahruz Jabiyev, Ben Kallus, Cem Topcuoglu, Sergey Bratus, Engin Kirda

Gepubliceerd 2026-03-17
📖 4 min leestijd☕ Koffiepauze-leesvoer

Oorspronkelijke auteurs: Seyed Ali Akhavani, Bahruz Jabiyev, Ben Kallus, Cem Topcuoglu, Sergey Bratus, Engin Kirda

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

WAFFLED: Hoe hackers de 'poortwachters' van het internet om de tuin leiden

Stel je voor dat het internet een enorme stad is, en elke website een winkel of kantoor. Om deze plekken veilig te houden, hebben ze allemaal een poortwachter staan. In de digitale wereld noemen we deze poortwachters Web Application Firewalls (WAF's). Hun taak is simpel: ze kijken naar elke persoon die de deur probeert binnen te komen (de data die je verstuurt) en controleren of ze een verborgen mes (een virus of hack) bij zich hebben. Als ze iets verdachts zien, gooien ze de persoon eruit.

Maar in dit nieuwe onderzoek, genaamd WAFFLED, hebben wetenschappers ontdekt dat deze poortwachters soms heel verwarrend zijn. Ze zijn niet altijd even slim in het lezen van de taal die de bezoekers spreken.

Hier is hoe het werkt, vertaald in een verhaal:

1. Het probleem: Twee mensen, één boodschap

Stel je voor dat je een brief schrijft aan een winkel. Je doet de brief in een envelop (de data).

  • De Poortwachter (WAF) leest de envelop en denkt: "Ah, dit is een normale envelop. Alles lijkt veilig."
  • De Winkelmedewerker (de Website) leest dezelfde envelop, maar omdat ze de instructies net iets anders hebben gelezen, denkt hij: "Oh, deze envelop is anders opgebouwd! Hier zit een valstrik in!"

Het probleem is dat de poortwachter en de winkelmedewerker verschillende regels gebruiken om de envelop te openen. De poortwachter ziet de valstrik niet, laat de envelop binnen, en de winkelmedewerker opent hem en wordt bedrogen.

2. De truc: "Wafelen" met de envelop

De onderzoekers hebben een slimme truc bedacht, die ze "Waffled" noemen (een woordspeling op 'wafel' en 'verwarren'). In plaats van de boodschap zelf te veranderen (wat de poortwachter direct zou zien), spelen ze met de verpakking.

Ze gebruiken drie soorten "verpakkingen" die websites vaak gebruiken:

  • Multipart: Zoals een lunchdoos met verschillende vakjes (voor bestanden en tekst).
  • XML: Een heel strakke, gestructureerde lijst met gegevens.
  • JSON: Een simpele lijst met sleutel-waarde paren, zoals een menukaart.

De onderzoekers hebben een robot (een zogenaamde fuzzer) gebouwd die miljoenen variaties van deze verpakkingen maakt. Ze gooien er kleine, onzichtbare foutjes in:

  • Een extra spatie op een rare plek.
  • Een hoofdletter die niet zou moeten staan.
  • Een leegte (een nul-karakter) die er niet zou mogen zijn.
  • Een randje van de envelop dat net iets te lang is.

3. Het resultaat: 1207 manieren om binnen te komen

Toen ze deze "verwarrende" enveloppen naar de poortwachters stuurden, gebeurde er iets verbazingwekkends:

  • De poortwachters (zoals die van Cloudflare, AWS, Microsoft Azure en Google) dachten: "Dit ziet er raar uit, maar het is niet gevaarlijk. Laat maar binnen."
  • De websites achter de poortwachters dachten: "Oh, ik zie wat die poortwachter niet zag! Ik voer de opdracht uit."

Ze vonden 1207 verschillende manieren om dit te doen! Het bleek dat meer dan 90% van de websites op het internet deze verwarring niet herkent. Als je een formulier invult op een site, kan de website vaak accepteren dat je de data in een "lunchdoos" (multipart) stuurt, terwijl de poortwachter dacht dat je een "menukaart" (json) stuurde. Door die verwarring te benutten, kunnen hackers onopgemerkt binnenkomen.

4. De oplossing: De "Standaardisator"

De onderzoekers wilden niet alleen laten zien dat het kan, maar ook hoe het op te lossen. Ze bouwden een hulpmiddel genaamd HTTP-Normalizer.

Stel je dit voor als een super-strenge vertaler die voor de poortwachter staat.

  • Iedereen die de deur wil binnenkomen, moet eerst bij deze vertaler langs.
  • De vertaler kijkt naar de envelop en zegt: "Nee, deze envelop is niet netjes. Je hebt een extra spatie gebruikt of een rare hoofdletter. Ik ga het strak en perfect maken volgens de officiële regels (de RFC-standaarden)."
  • Als de envelop niet te maken is, gooit hij hem direct weg.
  • Als hij hem maakt, ziet de poortwachter daarna een perfecte, standaard envelop. Dan kan de poortwachter niet meer worden bedrogen, want er is geen ruimte meer voor verwarring.

Waarom is dit belangrijk?

Voor de gemiddelde gebruiker betekent dit dat we vaak denken dat we veilig zijn omdat er een "veiligheidsmuur" om de website staat. Maar deze muur is soms net niet sluitend omdat de metselaars (de software) het niet eens zijn over hoe de bakstenen gelegd moeten worden.

De onderzoekers hebben dit gemeld bij de grote bedrijven (Google, Microsoft, Amazon, etc.). Sommigen hebben hen zelfs een beloning gegeven (bug bounty) omdat ze zo'n groot probleem hadden gevonden. De boodschap is duidelijk: Veiligheid werkt alleen als iedereen exact dezelfde regels volgt. Als de poortwachter en de winkelmedewerker niet dezelfde taal spreken, is de deur open voor iedereen.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →