分享此页

新闻热点

微软、苹果都受波及!日志框架Apache Log4j爆漏洞,堪称近10年最大资安威胁|数位时代BusinessNext @ 2021-12-14T12: 返回 新闻热点
关键词:中国 财长
概念:
编号CVE-2021-44228的漏洞发生于开源日志资料库LOG4J。LOG4J的JNDI功能可用于组态、纪录讯息,包含于许多软体专案中,包括APACHE STRUTS2、APACHE SOLR、APACHE DRUID、APACHE FLINK等。用户涵括全球最知名网路服务或网站,如苹果ICLOUD、推特(TWITTER)、微软游戏《MINECRAFT》及VALVE游戏平台STEAM等,此外ELASTICSEARCH、ELASTIC LOGSTASH、REDIS及美国国安局的GHIDRA、以及CLOUDFLARE、腾讯、百度等大型网站服务也都使用这项元件。
LOG4J是APACHE软体基金会下的一个专案,基于JAVA开发而成,多被JAVA开发人员用于查找错误。由于使用范围极为广泛,从云端服务到企业软体中均有使用,这个被称作LOG4SHELL的漏洞也被认为是有史以来最严重的资安漏洞。
APACHE LOG4J 2是基于JAVA的日志框架,近日他们发布了新版本2.15.0,当中修补了一项远端程式码执行漏洞,用户尽速升级最新版本。根据阿里云安全团队的说明,APACHE LOG4J2的某些功能存在递回解析功能,而攻击者可直接构造恶意请求,触发远端程式码执行漏洞,并指出APACHE STRUTS2、APACHE SOLR、APACHE DRUID、APACHE FLINK都受影响。目前CVE漏洞编号CVE-2021-44228仅从GITHUB ADVISORY DATABASE找到相关资讯,NIST NVD尚未公开。
(观察者网 讯)据美联社12月11日报道,中国阿里云安全团队在WEB服务器软件阿帕奇(APACHE)下的开源日志组件LOG4J内,发现一个漏洞LOG4SHELL。这一漏洞的存在,可以让网络攻击者无需密码就能访问网络服务器。
据透露,11月9日晚,开源项目APACHE LOG4J 2的一个远程代码执行漏洞的利用细节被公开,随后该漏洞被迅速公开。360安全大脑监测数据显示,目前,黑客已从攻击厂商升级为攻击个人用户,且攻击态势仍在加剧。甚至有一些恶意用户利用该漏洞简单的发起方式,在游戏的在线聊天中,发送一条带漏洞触发指令的消息,就可以对收到这条消息的用户发起攻击。

流动版 | 完全版
论坛守则 | 关于我们 | 联系方式 | 服务条款 | 私隐条款 | 免责声明 | 网页指南
版权所有 不得转载 (C) 2025 Suntek Computer Systems Limited.
免责声明 : 88iv设立此一网站,旨在以最快捷的方式为公众人士提供清楚准确的最新资料,但在整理资料及编写程式时或会有无心之失。故88iv特此声明,此一网站所载的资料如有任何不确之处、遗漏或误植错字,并引致任何直接或间接的损失或亏损,88iv概不负责,亦不会作出任何赔偿(不论根据侵权法、合约或其他规定亦然)。此外,88iv并不保证本网站所载的资料乃属正确无误及完整无缺,亦不担保可以及时将资料上网及内容适合有关用途。