<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    “互聯網破了個洞”

    VSole2021-12-13 06:37:33

    Java的Log4j2開源日志框架存在一個漏洞,影響整個互聯網的數字系統,讓全球“互聯網破了個洞”,成為今年(5年內?)以來最嚴重的安全漏洞。

    中國時間從12月10日凌晨開始,各大安全廠家甚至直接凌晨1-2點喊你“起床”修復,這是迄今為止絕無僅有的。

    先看2個評價:

    • 前美國國家安全局精英黑客團隊成員杰克·威廉姆斯:這個漏洞極其嚴重,是一個被廣泛使用的庫中的RCE(遠程代碼執行)漏洞。
    • 美國國家安全局網絡安全主管羅伯·喬伊斯:“log4j漏洞是一個重大的漏洞利用威脅,由于廣泛包含在軟件框架中,甚至NSA的GHIDRA也存在”(注:Ghidra是由美國國家安全局(NSA)研究部門開發的軟件逆向工程(SRE)套件,用于支持網絡安全任務)。

    再看影響范圍,修復之前受影響的有:

    NSA,谷歌,蘋果,騰訊, Steam,推特,百度,滴滴,京東,網易,亞馬遜,特斯拉,領英,Apache,IBM,PaloAlto,VMWare,CloudFlare,ghidra,UniFi,Elastic,Blender,Webex,Minecraft...(可能涉及成千上萬公司產品)。

    所以我們稱之為“互聯網破了個洞”并非夸張。

    Apache Log4j2 是一個基于 Java 的日志工具。這個工具重寫了Log4j框架,引入了很多豐富的特性。日志框架廣泛應用于業務系統開發中,用于記錄日志信息。雖然如今這種編程語言不太受消費者歡迎,但它仍然在全球企業系統和Web應用程序中得到廣泛使用。Log4j被全球數十億設備使用,或者是軟件供應鏈中不可或缺的一部分。

    2021年11月24日,阿里云安全團隊正式向Apache報告了Apache Log4j2遠程代碼執行漏洞。由于Apache Log4j2的部分功能具有遞歸分析功能,攻擊者可以直接構造惡意請求觸發遠程代碼執行漏洞,從而控制他們。

    漏洞利用不需要特殊配置。經阿里云安全團隊驗證,Apache Struts2、Apache Solr、Apache Druid、Apache Flink等均受到影響。 

    Log4Shell CVSSv3 嚴重性等級評分:10/10

    漏洞級別:嚴重

    影響面:廣泛 

    攻擊者價值:高 

    利用難度:超易 

    通用修補建議(速、速、速修復):

    升級到最新版本 2.15.0-rc2 :

    https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2

    本次漏洞阿里在11月24日提交報告,11月26日被分配CVE編號。但爆發點集中在12月9日POC被公開披露后(Cloudflare聲稱第一次看到了漏洞的利用在2021-12-01,表明至少在POC公開披露前9天就已經存在被利用),美國NVD發布日期:2021年12月10日(中國時間12月11日)。

    雖然當天無補丁,但國內安全廠家在10日凌晨通宵率先公開緩解措施,在本次漏洞預警和修復上完全扮演了引領世界的角色,我們為此點贊!

    目前黑客已經在嘗試利用它,研究人員警告說,即使出現修復程序,,該漏洞可能會在全球范圍內產生嚴重影響。全球安全響應人員正在爭先恐后地修補該漏洞,該漏洞很容易被利用來遠程控制易受攻擊的系統。與此同時,黑客正在積極地在互聯網上掃描受影響的系統。一些人已經開發出可以自動嘗試利用該漏洞的工具,以及可以在適當條件下由一個易受攻擊的系統獨立演變成到另一個世界級蠕蟲。

    所以速、速、速修復!

    網絡安全apache
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網絡安全研究人員警告說,涉嫌利用 Apache ActiveMQ 開源消息代理服務中最近披露的關鍵安全漏洞,該漏洞可能導致遠程代碼執行。
    網絡安全公司Aqua的安全研究人員發現了一種針對Apache Hadoop和Flink應用程序的新攻擊。這些攻擊利用Apache Hadoop和Flink中的錯誤配置來部署挖礦程序。研究人員報告說,這次攻擊采用了復雜的規避技術,包括使用常規安全解決方案無法檢測到的打包ELF二進制文件和rootkit。
    阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云計算有限公司發現阿帕奇Log4j2組件存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。 2021年12月9日,工業和信息化部網絡安全威脅和漏洞信息共享平臺收到有關網絡安全專業機構報告,阿帕奇Log4j2組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展漏洞風險分析
    美國 CISA 敦促解決 Qualcomm、Mikrotik、Zoho 和 Apache 軟件基金會軟件的漏洞。
    從Heartbleed到Apache Struts再到SolarWinds,這些是過去10年來發生的分水嶺式的網絡安全事件。嚴重的漏洞、廣泛的網絡攻擊已經改變了網絡安全的許多方面。為了回顧過去10年發生的安全事件,網絡安全供應商Trustwave公司日前發表了一篇名為《十年回顧:漏洞狀態》的博客文章,其中列出了過去10年中最突出和最值得注意的10個網絡安全問題和違規行為。
    中關村在線消息,在Log4shell漏洞曝光之后,美國網絡安全與基礎設施局一直在密切關注事態發展。
    阿里云稱自身在早期未意識到該漏洞的嚴重性,未及時向工信部共享漏洞信息
    據“工信微報”消息,阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云計算有限公司發現阿帕奇Log4j2組件存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。 12月9日,工業和信息化部網絡安全威脅和漏洞信息共享平臺收到有關網絡安全專業機構報告,阿帕奇Log4j2組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展
    負責調查全球計算機網絡安全事件的獨立機構周四表示,去年年底被廣泛利用的Apache Log4j Java庫中發現的漏洞在未來許多年里仍將是一個威脅。這個由15人組成的小組–松散地仿照國家運輸安全委員會,由來自公共和私營部門的官員組成–在2月份受命調查Log4j的弱點是如何發生的,并提出數字安全界可以從全球反應中吸取的教訓。
    美國政府的安全響應機構 CISA 呼吁用戶“盡快更新”。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类