Coraza ne retirait pas certains caractères de contrôle placés au bord du nom ou de la valeur d’un cookie, ce qui pouvait faire diverger l’interprétation du WAF et celle de l’application en aval. Cette confusion pouvait contourner des règles portant sur des cookies ; le correctif est Coraza 3.8.1.
Analyse technique
Le parseur ParseCookies ne supprimait que l’espace et la tabulation aux bords des champs. Des caractères de contrôle adjacents au séparateur égal pouvaient donc être intégrés au nom ou à la valeur côté Coraza, alors que certains parseurs d’applications les éliminaient, créant une divergence exploitable dans l’inspection WAF.
Impact, versions et correctif
Détection / vérification
Vérifier la version de Coraza et l’usage des variables REQUEST_COOKIES / REQUEST_COOKIES_NAMES dans les règles WAF, en particulier pour les applications dont le parseur de cookies diffère de celui du WAF.
Action recommandée
Mettre Coraza à niveau vers 3.8.1 ou ultérieure et vérifier les règles WAF qui s’appuient sur les variables de cookies.
Sources
Priorisation DFS : P4 · 1 source(s).