跳至內容

重新審視針對 Cloudflare Workers 的遠端 Spectre 攻擊

2024 年至 2025 年間,我們重新評估了針對 Workers 基礎架構的遠端 Spectre 攻擊。本文分享了 Spectre gadget、遠端計時器、共同部署等新型攻擊原語的詳情,以及進一步強化 Cloudflare Workers 的新防禦措施。

HTTP/2 Zero-Day 漏洞導致破紀錄的 DDoS 攻擊

「HTTP/2 Rapid Reset」攻擊利用 HTTP/2 通訊協定中的弱點來產生巨大的超容量 DDoS 攻擊。近幾個月來,Cloudflare 緩解了一系列此類攻擊,其中包括一起比我們之前觀察到的任何攻擊規模大三倍的攻擊

外部擷取到的實際 CVE-2021-44228 負載

我不久前曾寫到有關如何緩解 Log4j 中的 CVE-2021-44228、漏洞的緣由以及 Cloudflare 為客戶提供的緩解措施。正如我所寫到的,由於漏洞的嚴重性,我們正推出針對我們「免費」客戶的保護。

Log4j2 漏洞 (CVE-2021-44228) 內部

昨天,也就是 2021 年 12 月 9 日,公開了基於 Java 的熱門記錄套件 Log4j 中的一個嚴重漏洞。該漏洞允許攻擊者在遠端伺服器上執行代碼,即所謂的遠端代碼執行 (RCE)。由於 Java 和 Log4j 的廣泛使用,這可能是自 Heartbleed 和 ShellShock 出現以來,網際網路上最嚴重的漏洞之一。