cloudflare:防御另一个Log4j RCE漏洞CVE-2021-45046

image1-80.png

继CVE-2021-44228之后,已提交了第二个Log4J CVE:CVE-2021-45046。我们之前针对CVE-2021-44228发布的规则针对这个新的CVE提供相同级别的保护。

鉴于此漏洞被广泛地利用,使用Log4J的任何人士都应该尽快更新到版本2.16.0,即使您之前已更新到2.15.0。最新版本可在Log4J下载页面上找到。

使用Cloudflare WAF的客户可遵循三条规则来帮助缓解任何漏洞利用企图:

1644461954(1).png

漏洞风险通过三条规则缓解,分别检查HTTP标头、主体和URL。

除了上述规则之外,我们还发布了第四条规则,用于防御广泛得多的一系列攻击,其代价是更高的误报率。为此,我们提供了该规则,但未将其默认设置为BLOCK:

1644461988(1).png

受影响的对象

Log4J是基于Java的功能强大的组件,提供日志记录库,由Apache Software Foundation维护。

在不低于2.0-beta9且不高于2.14.1的所有Log4J版本中,攻击者可以利用配置、日志消息和参数中的JNDI功能进行远程代码执行。具体来说,攻击者只要能控制日志消息或日志消息参数,就可以在启用消息查找替换的情况下,执行从LDAP服务器加载的任意代码。

此外,之前针对CVE-2021-22448的缓解措施(如2.15.0中所看到的那样)不足以防御CVE-2021-45046。

我们是设计师、工程师、梦想者,是您扬帆出海的私人顾问专家


相关内容:
[亚马逊开店深圳办事处地址在哪里]
[亚马逊开店深圳办事处地址在哪里]
亚马逊开店深圳办事处地址揭秘:一站式开店服务,轻松拥抱财富!各位亲爱的创业者们,你们好!今天要给大家带来一个好消息——亚马逊开店深圳办事处地址终于揭开了神秘面纱!在这里,
亚马逊开店卖翡翠怎么样?
亚马逊开店卖翡翠怎么样?
亚马逊开店卖翡翠:珠宝行业的巨大商机等你来挖掘!在炎热的夏季,一杯清凉的饮料、一本好书和一个精美的翡翠饰品,想必是很多人的首选。翡翠作为中国传统文化中的瑰宝之一,以其晶莹

TG客服:@SSjiejie — 官方频道:@SSwangluo

三生网络 © 2009-2023 超15年出海经验,跨境项目专家