TGViewer
true_security true_security @true_sec · 2.44K subscribers
Post #79 2.17K

Forwarded from SHADOW:Group

⌨️ Обход WAF через большое количество символов

Ранее я уже рассказывал о том, что для HTTP-запросов, содержащих тело запроса (например, POST, PUT, PATCH и т.д.), часто можно обойти WAF, просто добавив мусорные данные в начало запроса. Когда запрос дополняется этими ненужными данными, WAF обработает до X КБ запроса и проанализирует его, но все, что превышает пределы WAF, пройдет мимо.

На недавнем NahamCon вышел целый доклад на эту тему с подробным разбором и необходимыми значениями X КБ для обхода различных популярных WAF. Видео доклада, описание и расширение для вставки мусорных данных в Burp представлено по ссылкам ниже.

Ссылка на видео
Ссылка на GitHub

#web #waf #bypass
  • 👍 11
  • 🔥 1
More from @true_sec
  1. Feb 25, 2026С прошлого года ничего не писал, ужас какой. Ладно, исправляюсь. Есть такая Post-Auth RCE…
  2. Dec 29, 2025Просто шикарная статья
  3. Dec 29, 2025🚨 Слепая вера в PDF: что творится под капотом генерации твоих "безопасных" файлов Исследо…
  4. Dec 22, 2025lpe через ненастроенный zabbix agent. Если в файле конфигурации (zabbix_agentd.conf) в дир…
  5. Dec 4, 2025🔥 10/10 React4shell В официальном блоге React только что выкатили пост про CVE-2025-55182…
  6. Dec 4, 2025Пупупу
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →