Explorando métodos actualizados para evadir Web Application Firewalls en entornos empresariales.
Por qué siguen fallando los WAFs
La mayoría de WAFs comerciales dependen de firmas y normalización de payloads. Cualquier técnica que rompa esa normalización (encoding inesperado, fragmentación de la petición, uso de parsers HTTP distintos entre el WAF y el backend) abre una ventana de bypass.
Técnicas habituales
- Desajuste de parsers HTTP: el WAF interpreta la petición de una forma y el servidor de otra (request smuggling, chunked encoding).
- Encoding en capas: doble URL-encoding, Unicode overlong, mezcla de mayúsculas/minúsculas en palabras clave SQL.
- Fragmentación del payload: dividir el payload en varios parámetros o cabeceras que se recomponen solo en el backend.
Recomendación defensiva
Un WAF nunca debe ser la única capa. Validar y parametrizar en el propio código sigue siendo la mitigación real; el WAF es una capa adicional, no un sustituto.