Опубликован эксплоит для обхода Cloudflare WAF

5 января 2021 года

Межсетевой экран уровня приложений (Web Application Firewall, WAF) компании Cloudflare используемый более чем 25 млн сайтов, содержит уязвимость, позволяющую обойти правила и осуществить XSS-атаку. Примечательно, что о проблеме известно по меньшей мере с июня 2019 года, однако она все еще остается неисправленной.

В начале этого года ИБ-эксперт Джексон Генри (Jackson Henry), известный в Сети как «CVE-JACKSON-1337», продемонстрировал метод обхода Cloudflare WAF с помощью HTML тега svg, обычно используемого в качестве контейнера для хранения SVG графики. Метод предполагает добавление в тег <svg onl oad=alert("1")> закодированных символов и нулей, что превращает его в эксплоит, позволяющий обойти Cloudflare WAF.

Впервые данный метод обхода был описан экспертом Богданом Коржинским (Bohdan Korzhynskyi) летом 2019 года, в сентябре 2020 года эксперт сообщил, что Cloudflare откатила некоторые правила, предоставляющие возможность обойти XSS-защиту.

Как пояснили представители Cloudflare, компания начала работу над исправлением проблемы сразу после того, как узнала о ней. Компания планирует устранить данный XSS-вектор со следующим выпуском своего движка, который более эффективно обрабатывает кодировку. На данный момент движок проходит тестирование у группы клиентов Cloudflare, а сам релиз ожидается в начале нынешнего года.

Источники

править
 
Эта статья загружена автоматически ботом NewsBots и ещё не проверялась редакторами Викиновостей.
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.

Комментарии

Викиновости и Wikimedia Foundation не несут ответственности за любые материалы и точки зрения, находящиеся на странице и в разделе комментариев.