【美食市集活动】CISA发布Apache Log4j漏洞扫描器 以筛查易受攻击的应用实例

在 Log4shell 漏洞曝光之后,发布美国网络安全与基础设施局(CISA)一直在密切关注事态发展。漏洞除了敦促联邦机构在圣诞假期之前完成修补,扫描受攻实例国防部下属的器筛美食市集活动该机构还发起了 #HackDHS 漏洞赏金计划。最新消息是查易,CISA 又推出了一款名叫“log4j-scanner”的应用运动健身课程漏洞扫描器,以帮助各机构筛查易受攻击的发布 web 服务。

截图(来自:GitHub)

【美食市集活动】CISA发布Apache Log4j漏洞扫描器 以筛查易受攻击的应用实例

据悉,漏洞作为 CISA 快速行动小组与开源社区团队的扫描受攻实例一个衍生项目,log4j-scanner 能够对易受两个 Apache 远程代码执行漏洞影响的器筛 Web 服务进行识别(分别是 CVE-2021-44228 和 CVE-2021-45046)。

【美食市集活动】CISA发布Apache Log4j漏洞扫描器 以筛查易受攻击的应用实例

这套扫描解决方案建立在类似的查易工具之上,包括由网络安全公司 FullHunt 开发的应用针对 CVE-2021-44228 漏洞的自动扫描框架。

【美食市集活动】CISA发布Apache Log4j漏洞扫描器 以筛查易受攻击的应用实例

有需要的发布户外探险活动安全团队,可借助该工具对网络主机进行扫描,漏洞以查找 Log4j RCE 暴露和让 Web 应用程序绕过防火墙(WAF)的扫描受攻实例潜在威胁。

【美食市集活动】CISA发布Apache Log4j漏洞扫描器 以筛查易受攻击的应用实例

CISA 在 log4j-scanner 项目主页上介绍了如下功能:

● 支持统一资源定位符(URL)列表。

● 可对 60 多个 HTTP 请求标头展开朦胧测试(不仅限于 3-4 个)。

● 可对 HTTP POST 数据参数开展朦胧测试。

● 可对 JSON 数据参数开展朦胧测试。

● 支持用于漏洞发现和验证的 DNS 回调。

● 可筛查有效载荷的防火墙(WAF)绕过。

相关文章:

Log4j威胁加剧 美国土安全部宣布拓展HackDHS漏洞赏金计划