Большинство WAF имеют ограничения на объем данных, обрабатываемых в теле запроса. Для HTTP-запросов с телом (POST, PUT, PATCH и т.д.) обычно можно обойти WAF, просто добавив в начало запроса мусорные данные.
🥷 Как это работает:
✅ WAF обрабатывает только первые n байт запроса
✅ Все, что превышает лимиты WAF, проходит без анализа
✅ Пэйлоад размещается после мусорных данных
В прошлом году команда Assetnote представила nowafpls — простое расширение Burp (Caido тоже поддерживает) для обхода WAF путем вставки мусорных данных в репитере.
От тебя требуется добавить в Burp
nowafpls.py, выбрав тип расширения Python. Дальше — дело техники — выбрать объем вставляемых данных или добавить произвольное количество с помощью опции Custom.