安全|CISA发布Apache Log4j漏洞扫描器 以筛查易受攻击的应用实例
在 Log4shell 漏洞曝光之后,美国网络安全与基础设施局(CISA)一直在密切关注事态发展 。除了敦促联邦机构在圣诞假期之前完成修补,国防部下属的该机构还发起了 #HackDHS 漏洞赏金计划 。最新消息是,CISA 又推出了一款名叫“log4j-scanner”的漏洞扫描器,以帮助各机构筛查易受攻击的 web 服务 。
文章图片
截图(来自:GitHub)
据悉,作为 CISA 快速行动小组与开源社区团队的一个衍生项目,log4j-scanner 能够对易受两个 Apache 远程代码执行漏洞影响的 Web 服务进行识别(分别是 CVE-2021-44228 和 CVE-2021-45046) 。
文章图片
这套扫描解决方案建立在类似的工具之上,包括由网络安全公司 FullHunt 开发的针对 CVE-2021-44228 漏洞的自动扫描框架 。
有需要的安全团队,可借助该工具对网络主机进行扫描,以查找 Log4j RCE 暴露和让 Web 应用程序绕过防火墙(WAF)的潜在威胁 。
文章图片
CISA 在 log4j-scanner 项目主页上介绍了如下功能:
● 支持统一资源定位符(URL)列表 。相关文章:
● 可对 60 多个 HTTP 请求标头展开模糊测试(不仅限于 3-4 个) 。
【安全|CISA发布Apache Log4j漏洞扫描器 以筛查易受攻击的应用实例】● 可对 HTTP POST 数据参数开展模糊测试 。
● 可对 JSON 数据参数开展模糊测试 。
● 支持用于漏洞发现和验证的 DNS 回调 。
● 可筛查有效载荷的防火墙(WAF)绕过 。
Log4j威胁加剧 美国土安全部宣布拓展HackDHS漏洞赏金计划
推荐阅读
- 生物|两项国家标准发布实施 为畜禽生物育种提供技术参考
- China|中国移动10086 APP发布公告:将于1月30日停止运营
- Samsung|三星电子延迟发布最新智能手机AP“Exynos 2200”
- 魅蓝|魅族新生力量冬季新品发布会 魅蓝10手机699元起
- 风道|269元,魅族PANDAER 40W妙磁冰能超充背甲发布
- 安全|温州一超市遭“比特币勒索病毒”攻击,储值系统瘫痪
- 该机|699~899 元,魅族发布魅蓝 10 手机:搭载国产芯片、 5000mAh电池
- 高达|魅族 PANDAER 发布 130W 可视移动电源:全透明外壳,售价 999 元
- IT|比雷克萨斯还豪华 丰田坦途顶级车型官图发布
- Meizu|一分钟降低20℃ 魅族发布首款40W冰能磁吸超充:269元