<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    禁止套娃:新發布的Log4j補丁被發現又包含一個可利用的漏洞

    VSole2021-12-16 19:22:33

    正如我們在以前的報道中所解釋的,Log4j黑客是非常危險的。這是因為它幾乎影響到所有提供互聯網服務的公司。這個安全漏洞存在于一個被廣泛使用的Java日志工具中。自上周四披露以來,網絡安全研究人員已經目睹了數十萬次利用該漏洞的嘗試。這包括來自國家支持的黑客的攻擊,與大多數黑客相比,他們擁有大量可支配的資源。只要互聯網公司不對他們的系統應用現有的Log4j補丁,他們就會面臨風險。

    黑客可以利用Log4j黑客技術,在沒有密碼的情況下進入計算機服務器。從那里,他們可以安裝其他惡意程序。這些工具將讓他們竊取信息,進行勒索軟件攻擊,或挖掘加密貨幣。根據最初描述安全問題的報告,有人利用了《Minecraft》里面的漏洞。微軟很快給Minecraft打了補丁,并不斷發布關于Log4j漏洞在外部世界的安全更新。

    普通的終端用戶無法自己修復Log4j黑客的問題。這并不像將操作系統或應用程序更新到最新、最安全的版本那樣容易。是互聯網公司必須部署最新的Log4j補丁來保護服務器。

    但安全研究人員已經發現,Apache基金會上周發布的Log4j 2.15.0補丁至少有兩個需要修復的漏洞。報告說,已經安裝了Log4j 2.15.0的企業應該盡快安裝2.16.0版本。

    根據一些研究人員的說法,Log4j 2.15.0的補丁"在某些非默認配置中"并不完整。反過來,這使得攻擊者可以對打了補丁的系統發動攻擊。來自Praetorian的安全研究人員也詳細介紹了新的安全問題,他們解釋說,黑客仍然可以從已經部署了Log4j 2.15.0補丁的服務器上竊取數據。

    "在我們的研究中,我們已經證明2.15.0在某些情況下仍然可以實現敏感數據的滲出,"研究人員說。"我們已經把這個問題的技術細節傳遞給了Apache基金會,但在這期間,我們強烈建議客戶盡快升級到2.16.0。"

    Praetorian發布了對Log4j 2.15.0補丁的概念證明攻擊,但沒有披露使其成為可能的技術細節。

    了解更多:

    https://github.com/cckuailong/Log4j_CVE-2021-45046

    漏洞挖掘log4j
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    分析漏洞的本質是為了能讓我們從中學習漏洞挖掘者的思路以及挖掘到新的漏洞,而CodeQL就是一款可以將我們對漏洞的理解快速轉化為可實現的規則并挖掘漏洞的利器。根據網上的傳言Log4j2的RCE漏洞就是作者通過CodeQL挖掘出的。雖然如何挖掘的我們不得而知,但我們現在站在事后的角度再去想想,可以推測一下作者如何通過CodeQL挖掘漏洞的,并嘗試基于作者的思路挖掘漏洞
    漏洞排查與處置,是安全管理員在安全運營中都會碰到的問題,常見卻很難做好。
    項目安裝迷你天貓商城是一個基于Spring Boot的綜合性B2C電商平臺,需求設計主要參考天貓商城的購物流程:用戶從注冊開始,到完成登錄,瀏覽商品,加入購物車,進行下單,確認收貨,評價等一系列操作。作為迷你天貓商城的核心組成部分之一,天貓數據管理后臺包含商品管理,訂單管理,類別管理,用戶管理和交易額統計等模塊,實現了對整個商城的一站式管理和維護。
    2021年十大漏洞利用
    2022-01-02 16:33:11
    本文總結了作者心目中的2021十大漏洞利用。
    8月21日,為期兩天的第六屆“強網杯”全國網絡安全挑戰賽線下賽圓滿結束。從32支戰隊中脫穎而出,長亭科技0x300R 戰隊最終斬獲強網杯特等獎—亞軍,同時作為線下賽總積分排名最高的企業戰隊,獲評“強網最佳企業戰隊”榮譽稱號。最終長亭0x300R戰隊以僅300分的差距將亞軍收入囊中。
    武裝你的BurpSuite
    2022-03-18 15:38:20
    0x01前言BurpSuite是廣大安全人員使用率最高的一款工具了,通過對數據包的修改,重放往往能發現很多安
    隨著數字化應用的高速發展,軟件已被各行各業廣泛應用,成為必不可少的一部分。近年來,全球范圍內有關軟件供應鏈安全的攻擊事件層出不斷,對個人、企業,甚至國家安全都造成了嚴重威脅。近期曝出的Apache log4j2漏洞的嚴重性、廣泛性已經在各個領域顯現,波及面非常大,更是讓業界意識到做好開源軟件安全治理已是迫在眉睫。
    Java審計其實和Php審計的思路一樣,唯一不同的可能是復雜的框架和代碼。
    為進一步推動產業發展,更好地匯聚產學研用各方力量,聚焦關鍵軟件領域密碼應用核心問題,不斷夯實軟件產業發展基礎,共同推動軟件產業和密碼技術融合發展,12月18日,“2021年商用密碼應用創新高端研討會”在經開區國家信創園成功召開。在會上,中關村網絡安全與信息化產業聯盟EMCG工作組組長王克帶來題為《密碼在軟件供應鏈安全中的應用》的演講。
    FCIS 2023網絡安全創新大會在上海張江科學會堂圓滿落幕。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类