积极预防 及时发现
快速响应 力保恢复
Symantec Enterprise Firewall 存在缺陷使HTTP URL逃脱检测 (MS,缺陷)
发布时间:2003-03-28 信息来源:管理员

涉及程序: Symantec Enterprise Firewall (SEF) 7.0版 描述: Symantec Enterprise Firewall 存在缺陷使HTTP URL逃脱检测 详细: SEF(Symantec Enterprise Firewall)防火墙产品使用应用代理策略为各种各样的普通协议提供强大的安全特性。HTTP代理允许防火墙根据预先制定的规则表达模式阻塞URL。可是,通过使用URL编码技术能躲过这个模式匹配功能的检查。 HTTP模式匹配功能用于分析HTTP URL格式,并依靠预先制定的签名数据库进行比较。当通过某项规则处理HTTP请求时,将依靠签名数据库进行检测,如果出现错误,请求将被阻塞。但是,如果使用标准URL编码技术(比如:溢出编码,Unicode, UTF-8),那么模式匹配将失效,导致产生缺陷。 攻击方法: 步骤1:在防火墙主机上创造一个规则,允许HTTP通信,并且在高级服务标签下包含http.urlpattern装置。 步骤2:利用编辑器打开httpurlpattern.cf文件,并添加由字符“hamster”组成的新字符串。保存并装配防火墙。 步骤3:打开一个标准WEB浏览器,并连接到一个在规则允许范围内的站点(例如:http://www.gerbil.com),将出现成功的连接。 步骤4:如果在步骤2中创建的目标模式中添加同样的URL(例如:http://www.gerbil.com/hamster),连接将出现失败。 步骤5:如果在步骤4中使用URL编码格式(例如:http://www.gerbil.com/h%69mster),能顺利的通过防火墙的检测。 解决方案: 目前厂商未公布该缺陷补丁,请用户及时关注厂商站点: http://www.symantec.com/ 附加信息: CAN-2003-0106