В Cloudflare WAF метод обхода защиты от XSS существует с 2019 года

В Cloudflare WAF метод обхода защиты от XSS существует с 2019 года

В Cloudflare WAF метод обхода защиты от XSS существует с 2019 года

Файрвол уровня веб-приложений от Cloudflare (Web Application Firewall, WAF) содержит серьёзный изъян, позволяющий обойти меры защиты от межсайтового скриптинга (XSS). Эксплойт для этой уязвимости известен с 2019 года, однако брешь по сей день остаётся непропатченной.

Согласно информации на официальном сайте, Cloudflare WAF защищает 25 миллионов веб-ресурсов. Тем опаснее способ обхода правил, о котором на днях рассказали исследователи.

Как правило, Cloudflare WAF отражает атаки злоумышленников, которые хотят использовать уязвимости вроде SQL-инъекции, межсайтового скриптинга (XSS), DoS и прочие известные лазейки. Например, специально созданный вредоносный HTTP-запрос, начинённый XSS- или SQLi-эксплойтом, будет немедленно заблокирован Cloudflare ещё до того, как он достигнет сайта.

Однако всего лишь небольшая модификация эксплойта может позволить атакующим обойти фильтры Cloudflare и попасть на целевой сайт. По крайней мере, об этом сообщают исследователи в области кибербезопасности.

Например, Джексон Генри, занимающийся поиском уязвимостей и известный под псевдонимом «CVE-JACKSON-133», рассказал, что ему удалось создать HTML-тег SVG и с его помощью запустить XSS-эксплойт на защищённом Cloudflare веб-сайте.

Продемонстрированный Генри пейлоад по функциональности не сложнее банального <svg onload=alert("1")>, однако исследователь смог добавить несколько закодированных символов и обойти защитный барьер WAF.

Генри отметил, что конкретно этот метод обхода защиты от межсайтового скриптинга известен как минимум с 4 июня 2019 года, когда о нём впервые сообщил другой эксперт — Бодан Коржинский. В сентябре 2020 года Коржинский повторно предупредил об актуальности проблемы безопасности.

Теперь остаётся ждать патча от Cloudflare и надеяться, что он придёт достаточно оперативно. В противном случае миллионы веб-сайтов будут под угрозой.

Россия вошла в тройку самых атакуемых стран за 2025 год

Россия по итогам 2025 года оказалась в числе стран, которые чаще всего становились мишенью кибератак. В исследовании Positive Technologies она вошла в первую тройку вместе с США и Китаем. Если смотреть на ситуацию в СНГ, то здесь картина тоже довольно показательная: почти половина всех атак в регионе пришлась именно на Россию — 46%. Для сравнения, на Беларусь пришлось 11%, на Казахстан — 8%.

Эксперты связывают такую концентрацию атак сразу с несколькими факторами: геополитической ситуацией, масштабом экономики и просто размером страны. Чем больше цифровая инфраструктура и выше деловая активность, тем заметнее интерес к ней со стороны злоумышленников.

Всего в 2025 году специалисты Positive Technologies отслеживали в СНГ деятельность 123 киберпреступных групп, и 57 из них проявили себя в России. Активнее других, по данным исследования, действовали Rare Werewolf, Lifting Zmiy, PhantomCore, Cyber Partisans, Silent Crow и TA558.

Главными целями атак оставались вполне ожидаемые отрасли: промышленные предприятия, госструктуры и финансовые организации. На них пришлось почти половина всех зафиксированных инцидентов. Причём промышленность вообще оказалась одной из самых интересных мишеней для большинства группировок.

 

Речь шла о краже конфиденциальной информации, промышленном шпионаже, саботаже и прямой финансовой выгоде. Последствия таких атак тоже были разными: от крупных утечек данных до нарушения работы объектов инфраструктуры.

Отдельно исследователи отмечают ещё один важный момент: в 2025 году злоумышленники всё активнее использовали искусственный интеллект. Причём не для красоты, а вполне прикладным образом — для подготовки более убедительных фишинговых писем, создания дипфейков и даже написания вредоносного кода.

Например, группировка Rare Werewolf, как утверждают аналитики, применяла модули, разработанные с помощью ИИ, в атаках на предприятия авиационной и радиопромышленности. А группа Goffee использовала нейросети в операциях против российских оборонных компаний.

При этом сами методы проникновения в системы в целом не стали экзотическими. Как и раньше, основными векторами оставались фишинг и эксплуатация уязвимостей в публично доступных приложениях. Но вот уровень исполнения, судя по отчёту, заметно вырос. Злоумышленники маскировали вредоносные программы под легитимные файлы, запутывали код, использовали автозапуск через реестр и планировщик задач, а также старались делать так, чтобы их инструменты не срабатывали в песочницах.

В Positive Technologies считают, что в 2026 году высокая активность APT-группировок и хактивистов в регионе никуда не денется. Даже если часть текущих конфликтов уйдёт в замороженную фазу, атакующие, по прогнозу компании, продолжат делать ставку на промышленный шпионаж, разведку и использование уже скомпрометированных учётных данных. Дополнительные риски может создать и проведение крупных мероприятий, запланированных в странах СНГ.

RSS: Новости на портале Anti-Malware.ru