<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Log4Shell過氣了?攻擊面仍大量存在

    VSole2022-08-16 22:53:35

    如今,堪稱核彈級的 Apache Log4j 庫中的關鍵零日漏洞 Log4Shell被發現已經過了4個月,越來越多的人們已經將更多視線轉移到新近爆發的其它漏洞,似乎Log4Shell正要成為“過氣網紅”。

    但威脅分析師正發出提醒,由于該漏洞幾乎是無處不在,能夠得到有效修復的應用程序數量還遠遠不夠。Log4Shell目前依然是一個廣泛且嚴重的安全威脅。

    4月26日,安全公司Rezilion發布了一份最新研究報告,顯示截至4月底,仍然有40%的易受攻擊的Log4j版本被運用。在查看來自 Google 的 Open Source Insights 服務的數據時,Rezilion 發現在使用 Log4j 作為依賴項的 17840 個開源軟件包中,只有 7140 個升級到了安全版本。因此,其中 的60% 仍然容易受到 Log4Shell 的攻擊。

    在 Shodan 上搜索特定類別的開源容器時,Rezilion 發現了超過 90000 個可能存在漏洞且面向互聯網的應用程序,其中包含過時或易受攻擊的 Log4j版本。一個典型的例子是 Apache Solr,在網絡上共發現有1657 個公共部署,它仍在使用 Log4j-core-2.16.0-jar。顯然,最新的容器版本還沒有被所有用戶采用,所以在網絡上仍然存在數以萬計的攻擊面

    對那些使用過時且不再支持的 Log4j 1.2.17版本,包括 Atlassian Crucible、Apache zeppelin、Bitnami Kafka 和 Bitnami Spark。有一種誤解認為 Log4Shell 不會影響舊版本分支,但事實并非如此。

    Rezilion 認為導致目前較差的更新狀況原因較為復雜,但包括了缺乏適當的漏洞管理流程,以及漏洞的可見性差等因素。Log4j 在生產環境中很難檢測到,一些企業組織不知道自己是否在使用,不知道他們使用的是哪個版本,也不知道哪些版本是安全的。

    正如 CISA 所強調的,黑客并不關心漏洞的存在時間,他們只關心能否將漏洞帶入目標設備。目前,一些 10 年前的漏洞仍然在野外被積極利用,而 Log4Shell 在目前看來頗有這方面的“潛質”。因此,專家建議用戶掃描并確認系統環境,找到正在使用的版本,如果是過時或易受攻擊的Log4j版本,務必盡快制定升級計劃。

    參考來源

    https://www.bleepingcomputer.com/news/security/public-interest-in-log4shell-fades-but-attack-surface-remains/

    網絡安全log4j
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Log4j是一個開源Java日志庫,由Apache Foundation開發,部署在企業應用程序和云服務中。最近火爆網絡安全界的Log4j漏洞編號CVE-2021-44228 并被稱為“Log4Shell”,這是一個未經身份驗證的遠程代碼執行(RCE)漏洞,允許在使用Log4j 2.0-beta9至2.14.1的系統上進行完整的系統接管。Apache已經發布了Log4j 2.15.0來解決該漏洞。
    盡管自漏洞披露以來CISA沒有觀察到任何重大入侵,但CSRB在進行審查后得出結論——至少在十年內Log4Shell問題的影響不會結束。
    該委員會提出了19條建議,以供各實體在Log4j漏洞威脅下采用。
    負責調查全球計算機網絡安全事件的獨立機構周四表示,去年年底被廣泛利用的Apache Log4j Java庫中發現的漏洞在未來許多年里仍將是一個威脅。這個由15人組成的小組–松散地仿照國家運輸安全委員會,由來自公共和私營部門的官員組成–在2月份受命調查Log4j的弱點是如何發生的,并提出數字安全界可以從全球反應中吸取的教訓。
    負責調查全球計算機網絡安全事件的獨立機構周四表示,去年年底被廣泛利用的Apache Log4j Java庫中發現的漏洞在未來許多年里仍將是一個威脅。美國國土安全部網絡安全審查委員會的首份報告發現,盡管聯邦和私營部門的組織努力保護他們的網絡,但Log4j已經成為一個"區域性漏洞"--這意味著這個無處不在的軟件庫的未打補丁版本將在未來十年,甚至更長時間內留在系統中。
    阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云計算有限公司發現阿帕奇Log4j2組件存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。 2021年12月9日,工業和信息化部網絡安全威脅和漏洞信息共享平臺收到有關網絡安全專業機構報告,阿帕奇Log4j2組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展漏洞風險分析
    據“工信微報”消息,阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云計算有限公司發現阿帕奇Log4j2組件存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。 12月9日,工業和信息化部網絡安全威脅和漏洞信息共享平臺收到有關網絡安全專業機構報告,阿帕奇Log4j2組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展
    據Bleeping Computer網站7月13日消息,由聯想生產的超70款筆記本電腦正受三個 UEFI 固件緩沖區溢出漏洞的影響,這些漏洞能讓攻擊者劫持Windows系統并執行任意代碼。
    網絡安全專家認為 CVE-2021-44228 的普遍性以及容易被利用,這個 Log4j 中的遠程代碼執行漏洞可能需要數月甚至數年時間才能得到妥善解決。McAfee Enterprise 和 FireEye 的高級威脅研究主管 Steve Povolny 表示,Log4Shell 的破壞力完全和 Shellshock、Heartbleed 和 EternalBlue 同一個級別。
    近日,瑞星公司發布《2021年中國網絡安全報告》,該報告綜合瑞星“云安全”系
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类