首页 > 业界 > 关键词  > log4j最新资讯  > 正文

漏洞利用接踵而至:Apache为Log4j发布2.17.0新版补丁修复

2021-12-20 19:22 · 稿源: cnbeta

在 Log4j 漏洞曝光之后,Apache 软件基金会于上周二发布了修补后的 2.17.0 新版本,并于周五晚些发布了一个新补丁。官方承认 2.16 版本无法在查找评估中妥善防止无限递归,因而易受 CVE-2021-45105 攻击的影响。据悉,这个拒绝服务(DoS)攻击的威胁级别相当之高,CVSS 评分达到了 7.5 / 10 。

截图(via Bleeping Computer)

具体说来是,Apache Log4j2 的 2.0-alpha1 到 2.16.0 版本,均未能防止自引用查找的不受控递归。

当日志配置使用了带有上下文查找的非默认模式布局时(例如$${ctx:loginId}),控制线程上下文映射(MDC)数据输入的攻击者,便可制作一份包含递归查找的恶意输入数据,从而导致进程因堆栈溢出报错而被终止。

时隔三天冒出的新问题,是由 Akamai Technologies 的 Hideki Okamoto 和另一位匿名漏洞研究人员所发现的 —— 此类攻击又被称作 DoS(拒绝服务)。

缓解措施包括部署 2.17.0 补丁,并将诸如${ctx:loginId}$${ctx:loginId} 之类的上下文查找,替换为日志记录配置中 PatternLayout 线程的上下文映射模式(如%X%mdc%MDC)。

Apache 还建议在${ctx:loginId}$${ctx:loginId} 等配置中,删除对上下文查找的引用 —— 它们源于应用程序的外部,比如 HTTP 标头或用户输入。

庆幸的是,只有 Log4j 的核心 JAR 文件,受到了 CVE-2021-45105 漏洞的的影响。

(图 via Google Security Blog)

周五的时候,网络安全研究人员开始发布有关 2.16.0 潜在问题的推文,且其中一些人确定了拒绝服务(DoS)漏洞。

美国网络安全和基础设施安全局(CISA)提出了多项紧急建议,要求联邦机构尽快在圣诞节前落实补丁修复。

与此同时,IBM、思科、VMware 等科技巨头,也在争分夺秒地修复自家产品中的 Log4j 漏洞。

第二波惶恐源于安全公司 Blumira 发现的另一种 Log4j 攻击,其能够利用机器或本地网络上的侦听服务器来发起攻击。

在此之前,许多人误以为 Log4j 漏洞仅限于暴露的易受攻击的服务器。而 Conti 之类的勒索软件组织,也在积极探索此类漏洞利用方法。

举报

  • 相关推荐
  • 因炒作明星动态破坏网络生态被查处!小红书回应被约谈:深刻吸取教训

    今日,小红书官方账号发布公告称,近日,网信部门对小红书平台热搜榜单管理不善问题进行约谈并采取处罚措施。对此,我们诚恳接受,深刻吸取教训,认真落实整改要求。” 小红书表示,我们已对照网信部门的要求,第一时间成立整改专项工作小组,推进热搜榜单生态专项治理,进一步提升热搜榜单管理能力。 我们将在网信部门的指导下,以此为戒,举一反三,切实履�

  • 海尔空调构建两大网络助力份额提升

    8月28日,海尔智家发布2025半年报,空调业务表现亮眼:线下市场份额达19.7%,同比提升1.2个百分点;线上份额11.3%,增长1个百分点。公司依托“两大网络”战略推进渠道转型,通过产品优化、营销创新及供应链全球布局,持续提升竞争力。数字库存模式已在实践中取得实效,东北地区夏季高温期间销售额增量超3亿元。预计全年收入有望实现两位数增长。

  • 锐捷智能安全网关EG-E3系列“轻装上阵”:用1台设备满足网络出口需求

    锐捷EG-E3系列智能安全网关专为应对数字化浪潮下的网络边界挑战而设计。该产品采用全新NTOS操作系统,支持7600+应用识别库和2500W+ URL地址库,提升识别精准度。具备一体化功能集成,包括路由、上网行为管理、负载均衡等,支持500-2500人规模。通过业务可视化、安全事件秒级溯源及智能负载均衡技术,优化网络体验,保障教育、企业、医疗等行业用户的网络安全与效率。

  • 华为网络安全防火墙2025年上半年中国区市场份额第一

    IDC报告显示,华为防火墙在2025年第二季度以出色产品竞争力赢得中国市场份额第一。凭借AI防御、智能运营、自适应引擎等创新技术,实现95%未知威胁检测率和4Tbps业务性能。华为通过多重可靠性设计确保业务零中断,并采用智能功耗管理践行绿色理念。未来将持续投入研发,构建全场景零信任安全防护体系,加速企业数字化转型。

  • 获Gartner®认可!锐捷入选2025年Gartner园区网络基础设施管理与运营软件市场指南

    Gartner发布2025年园区网络基础设施与运营软件市场指南,锐捷网络作为唯一入选的中国厂商,凭借卓越实力跻身国际前列。报告指出园区网络市场已进入成熟阶段,厂商需重点发展软件产品,聚焦三大战略方向:全面覆盖产品能力、依托自动化与AI技术、满足端到端管理需求。锐捷推出EDN解决方案,实现全网统一协同管理,支持多厂商设备纳管、多站点统一运维及数据可视化,通过云化部署与国产化适配保障业务合规与连续性。

  • 华为首次官宣非凡大师品牌Logo!非凡大师家族徽标正式亮相

    今日下午,华为Mate XTs非凡大师及全场景新品发布会召开,将推出其新一代三折叠屏旗舰手机。 发布会初始,华为常务董事、终端BG董事长余承东宣布,华为推出全新的非凡大师系列徽标。 据余承东介绍,华为以极致的产品致敬这个时代的非凡大师,代表极致美学、极致工艺、极致创新”的集大成者。

  • 华为MatePad Mini外观公布 支持蜂窝网络通话功能

    华为今日正式官宣,将于9月4日推出全新MatePad Mini小尺寸平板,并同步公开产品外观海报。这款被业界称为"大号手机"的新品,采用圆形后摄模组设计,内置双摄像头与闪光灯组件,正面配备侧边单挖孔全面屏,整体造型兼具便携性与辨识度。 海报细节透露关键功能突破——通话界面与信号标识的显示,证实MatePad Mini将支持蜂窝网络通话功能,实现平板与手机的形态融�

  • 顺丰同城(09699)上半年收入净利润双高增,结合AI、无人车优化配送网络效率

    顺丰同城2025年上半年业绩亮眼,收入同比增长48.8%至102.36亿元,首次半年营收破百亿;毛利润增长43.8%至6.81亿元,净利润增长120.4%至1.37亿元。增长主要受益于餐饮外卖及即时零售行业快速发展,同城配送订单量增长超50%。公司深化与头部客户合作,覆盖餐饮、商超、医药等多场景,无人车配送和AI技术应用提升运营效率,累计投入超300台无人车覆盖60多个城市。

  • 技术赋能强防护,QQ平台严打网络诈 骗

    QQ平台持续加强反诈力度,通过技术赋能、生态协同等手段,重点打击仿冒、游戏、工具类诈 骗及涉未成年人诈 骗。上半年处置涉诈账号超450万个,协助公安机关破获多起案件。平台优化安全提醒机制,推出智能反诈助手,日均处理咨询3万余次,劝阻成功率89%。未来将持续完善技术防控,呼吁用户提高防范意识,共建清朗网络空间。

  • 智界全新LOGO正式发布!尹同跃:奇瑞集团所有资源向智界倾斜

    华为今日下午举办智界及问界秋季新品发布会。 会上,奇瑞集团董事长尹同跃介绍,智界是我们毫无保留的第一战略优先级品牌。 8月初,我和余承东总在深圳正式签订了智界品牌2.0战略协议,智界汽车由华为全面主导,从此进入纯血鸿蒙时代,智界汽车在全新战略下成立新能源公司,并完全独立运营。 奇瑞集团所有资源向智界倾斜,所有的产品线品牌,都要为智界让道,�

今日大家都在搜的词: