安卓软件

安卓游戏

文章速递

  • 游戏攻略
  • 游戏问答
  • 软件教程
  • 手机教程

合集

排行榜

首页> 教程> 软件教程>

阿里云安全工程师出现史诗级大bug

2021-12-16 13:29:48编辑:lqq

阿里安全团队发现一个很重要的事情, 发现了很多的漏洞,其中造成的后果很严重,因此就上了热搜, 成了很多人关注的一件事情,关于这个相关的问题,就来看看下面G7小编给大家整理出来的介绍吧,我们一起来了解一下。

阿里云盘相关推荐:

阿里云盘1TB怎么领取

阿里云安全工程师发现了史诗级大bug

image.png

阿里云安全工程师发现了史诗级大bug

虽然能直接找到当事人的说法,这很好,但总不能把人家微博直接复制过来吧,那有点不合适啊。所以还是找了篇汇总相关信息的博客译介过来。

多家信息安全新闻机构报道了在Apache Log4j库中发现的关键漏洞CVE-2021-44228(CVSS严重程度为10级)。数百万的Java应用程序使用这个库来记录错误信息。更糟糕的是,攻击者已经在积极利用这处漏洞。出于这个原因,Apache基金会建议所有开发人员将该库更新到2.15.0版本,如果无法做到这一点,请使用Apache Log4j安全漏洞页面中描述的方法之一。

为什么CVE-2021-44228如此危险

CVE-2021-44228,也叫Log4Shell或LogJam,是一个远程代码执行(RCE)类漏洞。如果攻击者设法在其中一个服务器上利用它,他们就会获得执行任意代码的能力,并有可能完全控制该系统。

CVE-2021-44228特别危险的地方是容易被利用:即使是没有经验的黑客也可以利用这个漏洞成功执行攻击。根据研究人员的说法,攻击者只需要强迫应用程序只写一个字符串到日志中,之后由于消息查找替换功能,他们就可以将自己的代码上传到应用程序中。

通过CVE-2021-44228进行攻击的工作概念证明(PoC)已经在互联网上出现了。因此,网络安全公司已经在登记大规模的网络扫描,以寻找有漏洞的应用程序以及对蜜罐的攻击(蜜罐是用于欺骗攻击者的假饵),这并不令人惊讶。

漏洞是由阿里巴巴云安全团队的陈兆军(不确定人家是否真是这名字)发现的。

什么是Apache Log4J,为什么这个库如此受欢迎?

Apache Log4j是Apache Logging项目的一部分。总的来说,使用这个库是记录错误的最简单方法之一,这也是大多数Java开发者使用它的原因。

许多大型软件公司和在线服务都使用Log4j库,包括Amazon、Apple iCloud、Cisco、Cloudflare、ElasticSearch、Red Hat、Steam、Tesla、Twitter,以及更多。由于该库如此受欢迎,一些信息安全研究人员预计未来几天对脆弱服务器的攻击会大幅增加。

哪些版本的Log4j库是脆弱的,如何保护你的服务器免受攻击?

几乎所有版本的Log4j都有漏洞,从2.0-beta9到2.14.1。最简单和有效的保护方法是安装最新版本的库,2.15.0。你可以在项目页面上下载它。

如果因为某些原因无法更新库,Apache基金会建议使用其中一种缓解方法。如果是2.10到2.14.1的Log4J版本,他们建议设置log4j2.formatMsgNoLookups系统属性,或者设置LOG4J_FORMAT_MSG_NO_LOOKUPS环境变量为true,欢迎大家到G74软件园了解更多。

游戏合集

更多>

推荐阅读

更多>

火爆专题

更多>