Volver al blog
12 Enero, 2025

Bypass de WAFs modernos: Técnicas avanzadas

Explorando métodos actualizados para evadir Web Application Firewalls en entornos empresariales.

Por qué siguen fallando los WAFs

La mayoría de WAFs comerciales dependen de firmas y normalización de payloads. Cualquier técnica que rompa esa normalización (encoding inesperado, fragmentación de la petición, uso de parsers HTTP distintos entre el WAF y el backend) abre una ventana de bypass.

Técnicas habituales

  1. Desajuste de parsers HTTP: el WAF interpreta la petición de una forma y el servidor de otra (request smuggling, chunked encoding).
  2. Encoding en capas: doble URL-encoding, Unicode overlong, mezcla de mayúsculas/minúsculas en palabras clave SQL.
  3. Fragmentación del payload: dividir el payload en varios parámetros o cabeceras que se recomponen solo en el backend.

Recomendación defensiva

Un WAF nunca debe ser la única capa. Validar y parametrizar en el propio código sigue siendo la mitigación real; el WAF es una capa adicional, no un sustituto.