成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

漏洞利用接踵而至:Apache為Log4j發(fā)布2.17.0新版補丁修復

安全 漏洞
官方承認 2.16 版本無法在查找評估中妥善防止無限遞歸,因而易受 CVE-2021-45105 攻擊的影響。

[[441315]]

在 Log4j 漏洞曝光之后,Apache 軟件基金會于上周二發(fā)布了修補后的 2.17.0 新版本,并于周五晚些發(fā)布了一個新補丁。官方承認 2.16 版本無法在查找評估中妥善防止無限遞歸,因而易受 CVE-2021-45105 攻擊的影響。據(jù)悉,這個拒絕服務(DoS)攻擊的威脅級別相當之高,CVSS 評分達到了 7.5 / 10 。

截圖(via Bleeping Computer)

具體說來是,Apache Log4j2 的 2.0-alpha1 到 2.16.0 版本,均未能防止自引用查找的不受控遞歸。

當日志配置使用了帶有上下文查找的非默認模式布局時(例如 $${ctx:loginId}),控制線程上下文映射(MDC)數(shù)據(jù)輸入的攻擊者,便可制作一份包含遞歸查找的惡意輸入數(shù)據(jù),從而導致進程因堆棧溢出報錯而被終止。

時隔三天冒出的新問題,是由 Akamai Technologies 的 Hideki Okamoto 和另一位匿名漏洞研究人員所發(fā)現(xiàn)的 —— 此類攻擊又被稱作 DoS(拒絕服務)。

緩解措施包括部署 2.17.0 補丁,并將諸如 ${ctx:loginId}或$${ctx:loginId}之類的上下文查找,替換為日志記錄配置中 PatternLayout 線程的上下文映射模式(如%X、%mdc或%MDC)。

Apache 還建議在 ${ctx:loginId}或$${ctx:loginId}等配置中,刪除對上下文查找的引用 —— 它們源于應用程序的外部,比如 HTTP 標頭或用戶輸入。

慶幸的是,只有 Log4j 的核心 JAR 文件,受到了 CVE-2021-45105 漏洞的的影響。

(圖 via Google Security Blog)

周五的時候,網(wǎng)絡安全研究人員開始發(fā)布有關 2.16.0 潛在問題的推文,且其中一些人確定了拒絕服務(DoS)漏洞。

美國網(wǎng)絡安全和基礎設施安全局(CISA)提出了多項緊急建議,要求聯(lián)邦機構盡快在圣誕節(jié)前落實補丁修復。

與此同時,IBM、思科、VMware 等科技巨頭,也在爭分奪秒地修復自家產品中的 Log4j 漏洞。

第二波惶恐源于安全公司 Blumira 發(fā)現(xiàn)的另一種 Log4j 攻擊,其能夠利用機器或本地網(wǎng)絡上的偵聽服務器來發(fā)起攻擊。

在此之前,許多人誤以為 Log4j 漏洞僅限于暴露的易受攻擊的服務器。而 Conti 之類的勒索軟件組織,也在積極探索此類漏洞利用方法。

 

責任編輯:趙寧寧 來源: 今日頭條
相關推薦

2022-01-02 07:07:55

CISAApache Log4漏洞

2021-12-14 23:44:26

漏洞Log4j項目

2017-07-03 11:33:15

2013-11-05 10:21:41

2022-03-25 13:42:15

Log4j漏洞網(wǎng)絡安全

2021-12-12 22:11:08

openEuler操作系統(tǒng)Log4j

2021-12-29 14:47:43

Apache團隊Log4j漏洞

2021-12-23 09:47:36

Log4jRCE漏洞DoS漏洞

2021-12-17 09:36:41

Log4j補丁漏洞

2021-12-19 09:29:18

Log4j漏洞SIEM

2022-03-30 11:29:53

漏洞補丁Spring

2021-12-27 12:08:30

漏洞網(wǎng)絡安全GitHub

2018-07-04 11:01:45

百度AI開發(fā)者大會重磅消息

2021-12-23 16:35:54

Apache Log4

2021-06-04 12:08:55

比特幣加密貨幣區(qū)塊鏈

2021-12-13 01:49:34

漏洞Log4j代碼

2021-12-24 09:52:31

Traefik Log4J 漏洞

2021-12-23 11:03:25

Log4j 漏洞漏洞

2022-01-24 10:02:53

漏洞微軟網(wǎng)絡攻擊

2018-04-17 10:39:16

高通盛融
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 成人av色 | 伦理午夜电影免费观看 | 国产欧美日韩一区 | 日本视频在线播放 | 天堂亚洲 | 欧美日韩不卡合集视频 | 激情五月婷婷丁香 | 欧美在线观看一区 | 国产精品一区二区在线 | 午夜视频网站 | 成人三级视频在线观看 | 天堂网色 | 久久亚洲高清 | 欧美极品在线播放 | 久久99精品久久久久婷婷 | 久久9精品 | 久久久精品久久久 | 欧美激情一区二区三区 | av资源网站 | 福利视频三区 | 久久久91精品国产一区二区三区 | 毛片网在线观看 | 日日拍夜夜 | 91精品国产综合久久香蕉922 | 国产精品女人久久久 | 蜜桃免费一区二区三区 | 黄色国产在线播放 | 观看av| 一区二区三区四区免费在线观看 | 亚洲一区二区精品视频 | 国产精品三级久久久久久电影 | www.久久国产精品 | 国产成人在线视频 | 一级片在线观看 | 亚洲网站在线播放 | 99亚洲精品| 亚洲精品在线看 | 国产精品免费一区二区三区 | 日韩欧美一区二区三区免费看 | 精品一区二区在线观看 | 午夜免费视频 |