核彈級(jí)漏洞log4shell席卷全球妥箕!危及蘋(píng)果騰訊百度網(wǎng)易,修改iPhone名稱(chēng)就可觸發(fā)

推薦:花了2萬(wàn)多買(mǎi)的Java架構(gòu)師課程全套更舞,現(xiàn)在分享給大家畦幢,從軟件安裝到底層源碼(Java高級(jí)互聯(lián)網(wǎng)架構(gòu)師VIP教程)

一時(shí)間,這個(gè)高危漏洞引發(fā)全球網(wǎng)絡(luò)安全震蕩缆蝉!

CVE-2021-44228宇葱,又名Log4Shell

新西蘭計(jì)算機(jī)緊急響應(yīng)中心(CERT)刊头、美國(guó)國(guó)家安全局黍瞧、德國(guó)電信CERT、中國(guó)國(guó)家互聯(lián)網(wǎng)應(yīng)急中心(CERT/CC)等多國(guó)機(jī)構(gòu)相繼發(fā)出警告原杂。

已證實(shí)服務(wù)器易受到漏洞攻擊的公司包括蘋(píng)果印颤、亞馬遜、特斯拉穿肄、谷歌年局、百度、騰訊咸产、網(wǎng)易矢否、京東、Twitter脑溢、 Steam等僵朗。據(jù)統(tǒng)計(jì),共有6921個(gè)應(yīng)用程序都有被攻擊的風(fēng)險(xiǎn),其中《我的世界》首輪即被波及衣迷。

其危害程度之高,影響范圍之大酱酬,以至于不少業(yè)內(nèi)人士將其形容為“無(wú)處不在的零日漏洞”壶谒。

這究竟是怎么一回事克锣?

Java程序員都懵了

這個(gè)漏洞最早是由阿里員工發(fā)現(xiàn)翅萤。11月24日,阿里云安全團(tuán)隊(duì)向Apache報(bào)告了Apache Log4j2遠(yuǎn)程代碼執(zhí)行(RCE)漏洞摧莽。12月9日挑社,更多利用細(xì)節(jié)被公開(kāi)陨界。

Apache,是當(dāng)前全球最流行的跨平臺(tái)Web服務(wù)器之一痛阻。

而作為當(dāng)中的開(kāi)源日志組件Apache Log4j2菌瘪,被數(shù)百萬(wàn)基于Java的應(yīng)用程序、網(wǎng)站和服務(wù)所使用阱当。

據(jù)報(bào)道俏扩,此次漏洞是由于Log4j2在處理程序日志記錄時(shí)存在JNDI注入缺陷。

(JNDI:Java命名和目錄接口弊添,是Java的一個(gè)目錄服務(wù)應(yīng)用程序接口录淡,它提供一個(gè)目錄系統(tǒng),并將服務(wù)名稱(chēng)與對(duì)象關(guān)聯(lián)起來(lái)油坝,從而使得開(kāi)發(fā)人員在開(kāi)發(fā)過(guò)程中可以使用名稱(chēng)來(lái)訪問(wèn)對(duì)象嫉戚。)

攻擊者可利用該漏洞,向目標(biāo)服務(wù)器發(fā)送惡意數(shù)據(jù)澈圈,當(dāng)服務(wù)器在將數(shù)據(jù)寫(xiě)入日志時(shí)彬檀,觸發(fā)Log4j2組件解析缺陷,進(jìn)而在未經(jīng)授權(quán)的情況下瞬女,實(shí)現(xiàn)遠(yuǎn)程執(zhí)行任意代碼凤覆。

以最先受到影響的《我的世界》為例,攻擊者只需在游戲聊天中拆魏,發(fā)送一條帶觸發(fā)指令的消息盯桦,就可以對(duì)收到該消息的用戶(hù)發(fā)起攻擊。

目前已經(jīng)有網(wǎng)友證實(shí)渤刃,更改iPhone名稱(chēng)就可以觸發(fā)漏洞拥峦。

還有網(wǎng)友試了試百度搜索框、火狐瀏覽器里輸入帶${的特殊格式請(qǐng)求卖子,就能造成網(wǎng)頁(yè)劫持略号。

而像IT通信(互聯(lián)網(wǎng))、工業(yè)制造、金融玄柠、醫(yī)療衛(wèi)生突梦、運(yùn)營(yíng)商等各行各業(yè)都將受到波及,全球互聯(lián)網(wǎng)大廠羽利、游戲公司宫患、電商平臺(tái)等夜都有被影響的風(fēng)險(xiǎn)。

其中甚至包括美國(guó)國(guó)家安全局的逆向工程工具GHIDRA这弧。

因此也就不奇怪娃闲,在9號(hào)當(dāng)晚公開(kāi)那天聽(tīng)說(shuō)不少程序員半夜起來(lái)敲代碼。

網(wǎng)絡(luò)監(jiān)控Greynoise表示匾浪,攻擊者正在積極尋找易受Log4Shell攻擊的服務(wù)器皇帮,目前大約有100個(gè)不同的主機(jī)正在掃描互聯(lián)網(wǎng),尋找利用 Log4j 漏洞的方法蛋辈。

考慮到這個(gè)庫(kù)無(wú)處不在属拾、帶來(lái)的影響以及觸發(fā)難度較低,安全平臺(tái)LunaSec將其稱(chēng)為L(zhǎng)og4Shell漏洞冷溶,甚至警告說(shuō)捌年,任何使用Apache Struts的人都“可能容易受到攻擊”。

不少網(wǎng)友對(duì)此驚嘆于這史詩(shī)級(jí)別的漏洞挂洛,并擔(dān)心恐要持續(xù)幾個(gè)月甚至幾年礼预。

如何解決?

2021年12月9日虏劲,Apache官方發(fā)布了緊急安全更新以修復(fù)該遠(yuǎn)程代碼執(zhí)行漏洞托酸。但更新后的Apache Log4j 2.15.0-rc1 版本被發(fā)現(xiàn)仍存在漏洞繞過(guò)。

12月10日凌晨2點(diǎn)柒巫,Apache再度緊急發(fā)布log4j-2.15.0-rc2版本励堡。

與此同時(shí),國(guó)家互聯(lián)網(wǎng)應(yīng)急中心還給出了如下措施以進(jìn)行漏洞防范堡掏。

1)添加jvm啟動(dòng)參數(shù)-Dlog4j2.formatMsgNoLookups=true应结;

2)在應(yīng)用classpath下添加log4j2.component.properties配置文件,文件內(nèi)容為log4j2.formatMsgNoLookups=true泉唁;

3)JDK使用11.0.1鹅龄、8u191、7u201亭畜、6u211及以上的高版本扮休;

4)部署使用第三方防火墻產(chǎn)品進(jìn)行安全防護(hù)。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末拴鸵,一起剝皮案震驚了整個(gè)濱河市玷坠,隨后出現(xiàn)的幾起案子蜗搔,更是在濱河造成了極大的恐慌,老刑警劉巖八堡,帶你破解...
    沈念sama閱讀 216,470評(píng)論 6 501
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件樟凄,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡兄渺,警方通過(guò)查閱死者的電腦和手機(jī)缝龄,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,393評(píng)論 3 392
  • 文/潘曉璐 我一進(jìn)店門(mén),熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)溶耘,“玉大人,你說(shuō)我怎么就攤上這事服鹅〉时” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 162,577評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵企软,是天一觀的道長(zhǎng)庐扫。 經(jīng)常有香客問(wèn)我,道長(zhǎng)仗哨,這世上最難降的妖魔是什么形庭? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,176評(píng)論 1 292
  • 正文 為了忘掉前任,我火速辦了婚禮厌漂,結(jié)果婚禮上萨醒,老公的妹妹穿的比我還像新娘。我一直安慰自己苇倡,他們只是感情好富纸,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,189評(píng)論 6 388
  • 文/花漫 我一把揭開(kāi)白布。 她就那樣靜靜地躺著旨椒,像睡著了一般晓褪。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上综慎,一...
    開(kāi)封第一講書(shū)人閱讀 51,155評(píng)論 1 299
  • 那天涣仿,我揣著相機(jī)與錄音,去河邊找鬼示惊。 笑死好港,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的米罚。 我是一名探鬼主播媚狰,決...
    沈念sama閱讀 40,041評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼阔拳!你這毒婦竟也來(lái)了崭孤?” 一聲冷哼從身側(cè)響起类嗤,我...
    開(kāi)封第一講書(shū)人閱讀 38,903評(píng)論 0 274
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎辨宠,沒(méi)想到半個(gè)月后遗锣,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,319評(píng)論 1 310
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡嗤形,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,539評(píng)論 2 332
  • 正文 我和宋清朗相戀三年精偿,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片赋兵。...
    茶點(diǎn)故事閱讀 39,703評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡笔咽,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出霹期,到底是詐尸還是另有隱情叶组,我是刑警寧澤,帶...
    沈念sama閱讀 35,417評(píng)論 5 343
  • 正文 年R本政府宣布历造,位于F島的核電站甩十,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏吭产。R本人自食惡果不足惜侣监,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,013評(píng)論 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望臣淤。 院中可真熱鬧橄霉,春花似錦、人聲如沸邑蒋。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,664評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)寺董。三九已至覆糟,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間遮咖,已是汗流浹背滩字。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,818評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留御吞,地道東北人麦箍。 一個(gè)月前我還...
    沈念sama閱讀 47,711評(píng)論 2 368
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像陶珠,于是被迫代替她去往敵國(guó)和親挟裂。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,601評(píng)論 2 353

推薦閱讀更多精彩內(nèi)容