成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

超過 30% 的 Log4J 應用程序使用存在漏洞的版本庫

安全
安全研究專家強烈建議企業及時掃描其網絡環境,找出正在使用的開源庫版本,然后為所有這些庫制定緊急升級計劃。

Bleeping Computer 網站消息,大約有 38% 采用 Apache Log4j 庫的應用程序使用的是存在安全問題的版本,其中包括 Log4Shell 漏洞,該漏洞被追蹤為 CVE-2021-44228,盡管兩年多前就有了修補程序,但目前的嚴重程度仍達到了最高級別。

Log4Shell 是一個未經驗證的遠程代碼執行 (RCE) 漏洞,攻擊者可以利用其完全控制使用 Log4j 2.0-beta9 及以上版本 2.15.0 的系統。2021 年 12 月 10 日,研究人員首次發現 Log4Shell 安全漏洞作,其廣泛的影響、易利用性和巨大的安全影響在當時引起了行業巨大的“震動”。

研究人員在發現安全漏洞問題后,立刻向所有受影響的項目維護者和系統管理員發出了安全通知,然而壞消息是,雖然發出了無數警告依然有大量組織在補丁可用后繼續使用易受攻擊的版本。更糟糕的是,漏洞披露和修復程序發布兩年后,仍有大量目標易受 Log4Shell 影響。

應用程序安全公司 Veracode 根據 8 月 15 日至 11 月 15 日期間收集的數據,編寫了一份安全報告,在報告中,Veracode 強調 Log4Shell 安全漏洞帶來的影響可能會持續很長一段時間。

鞏固攻擊面

Veracode 從 3866 個組織收集了 90 天的數據信息,這些組織使用 38278 個依賴 Log4j 的應用程序,版本在 1.1 到 3.0.0 之間。 在這些應用程序中,2.8% 使用 Log4J 版本 2.0-beta9 至 2.15.0,這些版本及其容易受到 Log4Shell 漏洞的直接影響。另有 3.8% 的應用程序使用 Log4j 2.17.0,雖然這個版本不會受到 Log4Shell 漏洞的影響,但卻容易受到 CVE-2021-44832 漏洞的影響(CVE-2021-44832 是一個遠程代碼執行漏洞,已在該框架的 2.17.1 版本中得到修復。)

32% 使用的是 1.2.x 版 Log4j ,該版本自 2015 年 8 月起已經停止支持更新,這些版本易受 2022 年之前發布的多個嚴重漏洞的影響,其中包括 CVE-2022-23307、CVE-2022-23305 和 CVE-2022-23302等安全漏洞。

Veracode 還發現,在其可見范圍內,總共約有 38% 的應用程序使用了不安全的 Log4j 版本,這一比例與 Sonatype 的軟件供應鏈管理專家在其 Log4j 面板上報告的情況非常接近,過去一周時間里,該庫 25% 的下載涉及到有漏洞的版本。

Log4j 版本下載 (Sonatype)

根據 Veracode 的調查結果,79% 的開發人員選擇在第三方庫首次納入代碼庫后則不再更新,以避免破壞功能。值得一提的是,即使 65% 的開源庫更新包含不太可能導致功能問題的小改動和修復,開發人員也不愿意更新。

此外,研究還表明 50% 的項目需要 65 天以上的時間來解決高嚴重性安全漏洞,在人員不足的情況下,修復積壓項目中一半的漏洞需要比平時多花 13.7 倍的時間,而在缺乏信息的情況下,處理 50%的漏洞需要 7 個多月的時間。

不幸的是,從 Veracode 的調查數據來看,Log4Shell 安全漏洞并沒有像許多安全從業者希望的那樣敲響安全“警鐘”。恰恰相反,目前每三個 Log4j 案例中就有 1 個存在安全風險,而且很容易成為威脅攻擊者入侵特定目標的途徑之一。

最后,安全研究專家強烈建議企業及時掃描其網絡環境,找出正在使用的開源庫版本,然后為所有這些庫制定緊急升級計劃。

參考文章:https://www.bleepingcomputer.com/news/security/over-30-percent-of-log4j-apps-use-a-vulnerable-version-of-the-library/

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2021-12-24 09:56:33

Log4j漏洞英偉達

2022-03-25 13:42:15

Log4j漏洞網絡安全

2021-12-23 09:47:36

Log4jRCE漏洞DoS漏洞

2021-12-24 09:52:31

Traefik Log4J 漏洞

2021-12-14 23:44:26

漏洞Log4j項目

2021-12-23 11:03:25

Log4j 漏洞漏洞

2022-01-24 10:02:53

漏洞微軟網絡攻擊

2022-02-11 09:41:03

Log4j漏洞網絡攻擊

2021-12-22 13:52:40

Log4j漏洞谷歌

2021-12-22 16:53:31

Log4jLog4j庫零日漏洞

2022-03-30 11:29:53

漏洞補丁Spring

2021-12-29 14:47:43

Apache團隊Log4j漏洞

2021-12-13 01:49:34

漏洞Log4j代碼

2021-12-27 11:15:01

CISA漏洞Log4j

2021-12-23 19:20:43

漏洞賞金計劃漏洞log4j

2021-12-20 09:25:02

Log4j漏洞網絡攻擊網絡安全

2021-12-11 19:04:38

漏洞

2022-01-06 09:52:39

Log4j漏洞攻擊

2023-11-10 10:08:23

2020-08-18 08:20:49

應用程序
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲欧美日韩精品久久亚洲区 | 自拍偷拍亚洲欧美 | 在线观看国产精品一区二区 | 日日夜夜精品 | 91精品中文字幕一区二区三区 | 久久久久久久网 | 免费能直接在线观看黄的视频 | 久久久久久国产精品久久 | 一区二区av在线 | 久久成人精品视频 | 日韩三级在线 | 超碰在线国产 | 久久黄视频 | 男女爱爱福利视频 | 精品视频一区二区在线观看 | 在线中文av| 久久av一区二区三区 | 罗宾被扒开腿做同人网站 | 日韩精品久久 | 欧美一区 | 黄色网页在线观看 | 中文字幕一区在线观看视频 | 天堂中文在线播放 | 欧美激情欧美激情在线五月 | 成在线人视频免费视频 | 精品国产一区二区三区av片 | 91精品国产91久久久久久不卞 | 欧美精品一区二区三区四区 在线 | 国产午夜精品一区二区三区嫩草 | 国产一区二区三区在线视频 | 国产成人精品网站 | 久久88| 999精品视频| 精品产国自在拍 | 精品国产乱码久久久久久丨区2区 | 成人永久免费视频 | 欧美日韩国产一区二区三区 | 神马福利 | 夜夜骑综合 | 欧美日韩精品久久久免费观看 | 韩日精品视频 |