成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

半壁互聯網江山都中招!開源軟件被曝“十年最重大漏洞”,維護人竟只有3名志愿者

安全 應用安全
就在前兩天,全球知名開源日志組件Apache開源項目Log4j遠程代碼執行漏洞細節被公開。

[[440494]]

大數據文摘出品

都說開源工具好,bug一來才是真煩惱。

就在前兩天,全球知名開源日志組件Apache開源項目Log4j遠程代碼執行漏洞細節被公開。

編號CVE-2021-44228的漏洞由阿里云安全研究團隊發現、于11月底通報Apache基金會的遠端程式碼執行漏洞。它是Log4j的JNDI API未能驗證遠端攻擊者由惡意LDAP或其他端點發送修改過參數的log訊息,而自LDAP伺服器下載惡意程式碼至受害系統執行,最嚴重可接管整臺系統。

盡管美國NIST漏洞資料庫并未給定CVE-2021-44228的CVSS 3.1風險值,許多安全廠商皆給出了最嚴重等級的10分。

Tenable稱其為10年最重大漏洞,Cloudflare執行長Matthew Price則說這是Heartbleed、ShellShock以來最嚴重的漏洞。

該資料庫的用戶范圍涵蓋全球,比如蘋果iCloud、推特、微軟游戲Minecraft及Valve游戲平臺Steam等,此外,ElasticSearch、Elastic Logstash、Redis及美國國安局的Ghidra、以及CloudFlare、騰訊、百度等大型網站服務也都使用這項元件。

因此本次受影響范圍之大足以想見。

但在本次史詩級漏洞被曝光的背后,還存在一個令人心酸的事實,那就是日常維護Apache Log4j2項目的只有3人。

[[440495]]

企業都用的開源日志工具Log4j

在了解整場事件之前,我們先來看看Log4j。

Log4j是一款開源Java日志記錄工具,主要用來監視代碼中變量的變化情況,周期性的記錄到文件中供其他應用進行統計分析工作;跟蹤代碼運行時軌跡,作為日后審計的依據;擔當集成開發環境中的調試器的作用,向文件或控制臺打印代碼的調試信息。

在強調可重用組件開發的今天,Apache提供的強有力的日志操作包Log4j可以輕松控制log信息是否顯示、log信息的輸出端類型、輸出方式、輸出格式,更加細致地控制日志的生成過程,而其通過配置文件可以靈活地進行配置而不需要大量的更改代碼。

也就是說,很多互聯網企業都可以選擇使用Log4j。

2014年,Log4j2發布。作為對Log4j的重大升級,Log4j2完全重寫了log4j的日志實現,不僅提供了Logback中可用的許多改進,同時修復了Logback架構中的一些固有問題。

Log4j2也支持SLF4J,可以自動重新加載日志配置,并支持高級過濾選項。此外它還允許基于lambda表達式對日志語句進行延遲評估,為低延遲系統提供異步記錄器,并提供無垃圾模式以避免由垃圾收集器操作引起的任何延遲。通過其他語言接口,企業也可以在C、C++、.Net、PL/SQL程序中使用Log4j。

此次漏洞的出現,正是由用于Log4j2提供的lookup功能造成的,該功能允許開發者通過一些協議去讀取相應環境中的配置。但在實現的過程中,并未對輸入進行嚴格的判斷,從而造成漏洞的發生。

“微步在線研究響應中心”也復現了該漏洞:

換句話說,如果在打印日志時發現日志內容中包含關鍵詞${,那么這個里面包含的內容會當做變量來進行替換,導致攻擊者可以任意執行命令。

由于線上web業務的任何數據都可能寫入Log4j,甚至一些pre-auth的地方,比如注冊、登錄,實際攻擊入口取決于業務具體情況。百度搜索、蘋果iCloud搜索、360搜索等都出現了不同程度的問題。

只有3位志愿者在維護

在漏洞被發現后,由于應用廣泛,想必不少程序員加班都快加瘋了,也有人開始埋怨為什么維護人員都沒有發現這么危險的漏洞。

[[440496]]

這還真不能怪人家。

Apache軟件基金會Logging Services的PMC成員Volkan Yazıcı在推特上解釋到,此次漏洞是“為向后兼容保留的舊功能”而引發的。

“Log4j維護者一直在為緩解措施而失眠;修復錯誤、文檔和CVE,還要回應他人的詢問。即便如此,他們還要遭受許多嚴厲的批評乃至抨擊——哪怕這份工作沒有任何酬勞,哪怕這個為了向后兼容而保留的功能我們其實也不喜歡。”

網絡安全記者Catalin Cimpanu也表示,Apache Log4j2的維護工作主要由3名志愿者,在業余時間完成。

不少網友,包括Cryptogopher+Go團隊安全負責人Filippo Valsorda都忍不住發推呼吁大家“別白嫖”了:

目前,保守估計,能夠維護一個大型開源項目的開發人員的市場價格至少是30萬美元/年,在GitHub和Patreon上看到的最多1000美元/月。

但也有網友表示,盡管如此,這次的漏洞是因為他們添加了一個錯誤的、不安全的特性,使得庫不適合大多數合理用途,這個bug不是因為缺錢而引起的。

針對此次漏洞,“微步在線研究響應中心”給出了一些應急方案:

  • 修改jvm參數:Dlog4j2.formatMsgNoLookups=true
  • 修改配置:log4j2.formatMsgNoLookups=True
  • 將系統環境變量 FORMAT_MESSAGES_PATTERN_DISABLE_LOOKUPS設置為true
  • 檢查所有使用了Log4j組件的系統

官方修復鏈接如下:https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc1

12月10日, 阿里云安全團隊再次發出預警,發現Apache Log4j 2.15.0-rc1版本存在漏洞繞過,建議及時更新至Apache Log4j 2.15.0-rc2版本。

正如網友所言,開源工具面臨的困境在于,項目順利進行時,一切都很好,一旦出現問題,每個人都會抱怨,而且通常抱怨最多的人貢獻最少,這就導致那些擁有一些世界上最常用項目的才華橫溢的開發人員,幾乎沒有得到認可。

[[440497]]

相關報道:

  • https://uk.pcmag.com/security/137653/critical-apache-log4j2-exploit-demonstrated-in-minecraft
  • https://www.ithome.com.tw/news/148332

【本文是51CTO專欄機構大數據文摘的原創譯文,微信公眾號“大數據文摘( id: BigDataDigest)”】

戳這里,看該作者更多好文   

 

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2013-10-16 15:36:36

互聯網產品大會

2014-04-26 13:49:21

網警網絡安全首都網絡安全日

2018-12-28 18:14:52

數據安全互聯網

2021-07-12 08:53:21

互聯網 行業數據

2018-06-28 23:20:51

2020-09-23 16:55:29

互聯網IT技術

2018-06-27 07:18:27

2019-12-17 15:08:34

移動互聯網電子產品APP

2010-08-03 10:35:48

2011-09-08 16:18:55

互聯網

2018-07-25 15:09:40

2017-06-16 11:00:13

垃圾分類數據垃圾

2020-01-08 21:36:01

移動互聯網4G互聯網江湖

2010-03-19 11:07:22

百兆寬帶美國

2011-08-24 14:09:35

2012-03-23 13:21:47

2017-09-06 17:55:17

用戶體驗UE社交媒體

2018-01-16 19:45:37

LinuxTOR網絡匿名上網

2018-04-20 10:58:54

2010-11-23 11:13:15

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产免费av网 | 日本天堂视频 | 岛国av免费在线观看 | 九九热精品视频在线观看 | 国产精品久久国产精品久久 | 亚洲欧美在线一区 | 国产精品爱久久久久久久 | 国产一区二区精品在线 | 狠狠干天天干 | 午夜伦理影院 | 国产一区二区三区免费 | 日韩电影免费观看中文字幕 | 福利视频二区 | 欧美乱大交xxxxx另类电影 | 国产精品毛片一区二区三区 | 国产欧美精品一区二区 | 国产九九精品 | 欧美在线综合 | 久久久久亚洲精品国产 | 操一草| 自拍偷拍3p | 精品网| 一级免费毛片 | 啪啪免费网 | 成人在线免费观看 | 成人免费视频 | 亚洲97 | 三级成人片 | 国产网站在线播放 | 日韩91| 国产成人免费观看 | www.中文字幕av | 999热精品视频 | av特级毛片 | 丁香婷婷在线视频 | 欧美日韩高清在线一区 | 91在线精品一区二区 | 日韩国产精品一区二区三区 | 日本成人在线网址 | 精品久久久久香蕉网 | 欧美一级久久精品 |