waf-fu: transformando logs do AWS WAF em requisições reproduzíveis
Ferramentas2026-09-11, 09:36
A pesquisadora da TrustedSec, Lilly Mayo, apresentou o waf-fu, uma ferramenta para encontrar e reproduzir requisições HTTP a partir de logs do AWS WAF. A ideia surgiu durante um teste de penetração ao pesquisar no CloudWatch por credenciais que pudessem fornecer acesso adicional a aplicações.
O AWS WAF pode armazenar o método HTTP e a URI, a string de consulta, os cabeçalhos HTTP, o IP do cliente e outros metadados. Por padrão, dados sensíveis não são automaticamente ocultados, então os logs podem conter cabeçalhos como
Authorization, Cookie, X-API-Key, X-Amz-Security-Token e outros. O corpo completo da requisição POST não é armazenado, mas os dados restantes às vezes podem ser suficientes para reproduzir uma requisição.A ferramenta suporta CloudWatch Logs, S3 e amostragem de requisições do WAF via
GetSampledRequests. A última opção é particularmente interessante: a ocultação via RedactedFields não se aplica à amostragem de requisições. Como resultado, dados ocultos nos logs padrão do WAF podem permanecer acessíveis por meio de requisições amostradas.O Waf-fu carrega as requisições em um banco de dados SQLite local e fornece uma TUI para pesquisa e filtragem.
As requisições encontradas podem ser:
• reproduzidas com
curl;
• abertas no Chrome ou Firefox com cabeçalhos injetados;
• exportadas para HAR para o Burp Suite.
Assim, o acesso somente leitura aos logs do WAF poderia potencialmente permitir que atacantes encontrassem cookies de sessão válidos ou outros dados de autenticação e os reutilizassem contra a aplicação.A TrustedSec recomenda restringir o acesso aos logs do WAF e não confiar apenas em
RedactedFields. O mecanismo DataProtectionConfig também se aplica ao CloudWatch, S3 e à amostragem de requisições, embora tenha limitações próprias.Ferramenta: https://github.com/confused-binary/waf-fu
Fornecedor
Produto
Mais