脆弱性
AWS WAFが有効なアプリケーションロードバランサー(ALB)において、HTTP/2リクエストの解釈不一致に起因する脆弱性が存在する。攻撃者は、リクエストボディを分割した不正なHTTP/2リクエストを送信することで、AWS WAFによるボディ検査を回避できる可能性がある。この問題はHTTP/2を使用するALBターゲットグループに限定される。WAFのセキュリティルールが適切に適用されないことで、悪意のあるペイロードがバックエンドに到達するリスクがあり、非常に重大な問題である。
なぜご自身の組織で確認すべきかAWS WAFを有効にしたALBにおいてWAF検査を回避される脆弱性であり、ターゲットグループ設定の変更による早急な緩和策の適用が推奨されます。
攻撃手法(確認済み)
攻撃成功時、AWS WAFによる検査を回避し、本来ブロックされるべき悪意のあるリクエストがバックエンドサーバーへ到達し、不正な操作や攻撃が実行される可能性がある。
自組織チェックポイント
ALBのターゲットグループ設定において「十分なデータを検査してから検査する(Inspect after sufficient data)」オプションを有効に設定すること。