waf-fu: transformando logs do AWS WAF em requisições reproduzíveis

Ferramentas2026-09-11, 09:36
A pesquisadora da TrustedSec, Lilly Mayo, apresentou o waf-fu, uma ferramenta para encontrar e reproduzir requisições HTTP a partir de logs do AWS WAF. A ideia surgiu durante um teste de penetração ao pesquisar no CloudWatch por credenciais que pudessem fornecer acesso adicional a aplicações.
O AWS WAF pode armazenar o método HTTP e a URI, a string de consulta, os cabeçalhos HTTP, o IP do cliente e outros metadados. Por padrão, dados sensíveis não são automaticamente ocultados, então os logs podem conter cabeçalhos como Authorization, Cookie, X-API-Key, X-Amz-Security-Token e outros. O corpo completo da requisição POST não é armazenado, mas os dados restantes às vezes podem ser suficientes para reproduzir uma requisição.
A ferramenta suporta CloudWatch Logs, S3 e amostragem de requisições do WAF via GetSampledRequests. A última opção é particularmente interessante: a ocultação via RedactedFields não se aplica à amostragem de requisições. Como resultado, dados ocultos nos logs padrão do WAF podem permanecer acessíveis por meio de requisições amostradas.
O Waf-fu carrega as requisições em um banco de dados SQLite local e fornece uma TUI para pesquisa e filtragem. As requisições encontradas podem ser: • reproduzidas com curl; • abertas no Chrome ou Firefox com cabeçalhos injetados; • exportadas para HAR para o Burp Suite. Assim, o acesso somente leitura aos logs do WAF poderia potencialmente permitir que atacantes encontrassem cookies de sessão válidos ou outros dados de autenticação e os reutilizassem contra a aplicação.
A TrustedSec recomenda restringir o acesso aos logs do WAF e não confiar apenas em RedactedFields. O mecanismo DataProtectionConfig também se aplica ao CloudWatch, S3 e à amostragem de requisições, embora tenha limitações próprias.
Fornecedor
Trustedsec
Amazon Web Services (Aws)
Produto
Aws Waf
Burp Suite
Chrome
Cloudwatch
Cloudwatch Logs
Curl
Mais