Rủi ro bảo mật nghiêm trọng trong OWASP ModSecurity

Rủi ro bảo mật nghiêm trọng trong OWASP ModSecurity
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Các lỗ hổng CVE trong OWASP ModSecurity gây rủi ro bảo mật

Nhiều lỗ hổng mới được công bố trong OWASP ModSecurity đang tạo ra các rủi ro bảo mật nghiêm trọng, cho phép kẻ tấn công vượt qua cơ chế bảo vệ của tường lửa ứng dụng web (WAF). Những điểm yếu này xuất phát từ sự khác biệt trong quá trình phân tích cú pháp, đầu vào không đúng định dạng, lỗi chuyển đổi và giới hạn tài nguyên.

Các lỗ hổng này ảnh hưởng đến những hàm được sử dụng phổ biến để kiểm tra các yêu cầu và phản hồi HTTP. Điều này gây lo ngại lớn cho các tổ chức đang phụ thuộc vào bộ quy tắc của ModSecurity để phát hiện các payload độc hại trong hệ thống.

Lỗ hổng liên quan đến tệp tin multipart

Một trong những vấn đề nghiêm trọng nhất, được theo dõi dưới mã GHSA-5pww-8rfg-9crf, liên quan đến tham số filename* theo chuẩn RFC 2231 trong các tệp tin tải lên multipart HTTP. ModSecurity áp dụng các quy tắc kiểm tra nghiêm ngặt đối với tên tệp, nhưng các backend ứng dụng tuân thủ RFC được viết bằng Go, Python, Node.js hoặc Java có thể giải mã giá trị filename* theo cách khác biệt.

Sự chênh lệch trong cách xử lý này tạo ra một lỗ hổng nguy hiểm giữa tường lửa và ứng dụng được bảo vệ. Kẻ tấn công có thể tạo ra các yêu cầu tải lên tệp tin mà backend chấp nhận, trong khi ModSecurity lại bỏ qua việc kiểm tra tên tệp, từ đó dễ dàng thực hiện tấn công mạng thông qua việc tải tệp độc hại.

Lỗi chuyển đổi dữ liệu và xử lý comment

Lỗ hổng GHSA-4j47-8qcr-jf59 với mức độ nghiêm trọng trung bình ảnh hưởng đến quá trình chuyển đổi t:base64DecodeExt. Khi gặp một nhóm padding Base64 không đúng định dạng, hàm này sẽ loại bỏ hoàn toàn đầu ra đã giải mã, khiến các quy tắc của ModSecurity không thể phát hiện các chuỗi độc hại ẩn giấu như SQL injection hoặc cross-site scripting.

Ngoài ra, lỗi GHSA-qrch-pjfr-9g47 tác động đến tính năng removeComments, nơi các comment liền kề không được loại bỏ đúng cách. Kẻ tấn công có thể lợi dụng điều này để chia tách các từ khóa độc hại bằng cú pháp comment, từ đó vượt qua các quy tắc đối sánh mẫu của hệ thống.

Khuyến nghị cập nhật bản vá và biện pháp phòng thủ

Bên cạnh các lỗ hổng trên, các thông báo kỹ thuật còn đề cập đến lỗi vượt qua kiểm tra phần thân phản hồi, lỗi dereference con trỏ trong trình xử lý XML, cùng các điểm yếu trong phân tích dữ liệu multipart. Các quản trị viên nên thường xuyên theo dõi các security advisories chính thức từ OWASP ModSecurity để cập nhật các phiên bản mới nhất.

Việc kiểm tra quy tắc đối với các payload được mã hóa, định dạng sai hoặc sử dụng kỹ thuật che giấu bằng comment là hết sức cần thiết. Các tổ chức nên ưu tiên sử dụng chiến lược phòng thủ theo lớp thay vì chỉ dựa hoàn toàn vào các chữ ký (signatures) của WAF để đảm bảo bảo mật thông tin hiệu quả cho ứng dụng.