漏洞利用接踵而至:Apache為L(zhǎng)og4j發(fā)布2.17.0新版補(bǔ)丁修復(fù)

2022-10-03    分類(lèi): 網(wǎng)站建設(shè)

漏洞利用接踵而至:Apache為L(zhǎng)og4j發(fā)布2.17.0新版補(bǔ)丁修復(fù)

在 Log4j 漏洞曝光之后,Apache 軟件基金會(huì)于上周二發(fā)布了修補(bǔ)后的 2.17.0 新版本,并于周五晚些發(fā)布了一個(gè)新補(bǔ)丁。官方承認(rèn) 2.16 版本無(wú)法在查找評(píng)估中妥善防止無(wú)限遞歸,因而易受 CVE-2021-45105 攻擊的影響。據(jù)悉,這個(gè)拒絕服務(wù)(DoS)攻擊的威脅級(jí)別相當(dāng)之高,CVSS 評(píng)分達(dá)到了 7.5 / 10 。

漏洞利用接踵而至:Apache為L(zhǎng)og4j發(fā)布2.17.0新版補(bǔ)丁修復(fù)

截圖(via Bleeping Computer)

具體說(shuō)來(lái)是,Apache Log4j2 的 2.0-alpha1 到 2.16.0 版本,均未能防止自引用查找的不受控遞歸。

當(dāng)日志配置使用了帶有上下文查找的非默認(rèn)模式布局時(shí)(例如 $${ctx:loginId}),控制線(xiàn)程上下文映射(MDC)數(shù)據(jù)輸入的攻擊者,便可制作一份包含遞歸查找的惡意輸入數(shù)據(jù),從而導(dǎo)致進(jìn)程因堆棧溢出報(bào)錯(cuò)而被終止。

時(shí)隔三天冒出的新問(wèn)題,是由 Akamai Technologies 的 Hideki Okamoto 和另一位匿名漏洞研究人員所發(fā)現(xiàn)的 —— 此類(lèi)攻擊又被稱(chēng)作 DoS(拒絕服務(wù))。

緩解措施包括部署 2.17.0 補(bǔ)丁,并將諸如 ${ctx:loginId}或$${ctx:loginId}之類(lèi)的上下文查找,替換為日志記錄配置中 PatternLayout 線(xiàn)程的上下文映射模式(如%X、%mdc或%MDC)。

Apache 還建議在 ${ctx:loginId}或$${ctx:loginId}等配置中,刪除對(duì)上下文查找的引用 —— 它們?cè)从趹?yīng)用程序的外部,比如 HTTP 標(biāo)頭或用戶(hù)輸入。

慶幸的是,只有 Log4j 的核心 JAR 文件,受到了 CVE-2021-45105 漏洞的的影響。

漏洞利用接踵而至:Apache為L(zhǎng)og4j發(fā)布2.17.0新版補(bǔ)丁修復(fù)

(圖 via Google Security Blog)

周五的時(shí)候,網(wǎng)絡(luò)安全研究人員開(kāi)始發(fā)布有關(guān) 2.16.0 潛在問(wèn)題的推文,且其中一些人確定了拒絕服務(wù)(DoS)漏洞。

美國(guó)網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局(CISA)提出了多項(xiàng)緊急建議,要求聯(lián)邦機(jī)構(gòu)盡快在圣誕節(jié)前落實(shí)補(bǔ)丁修復(fù)。

與此同時(shí),IBM、思科、VMware 等科技巨頭,也在爭(zhēng)分奪秒地修復(fù)自家產(chǎn)品中的 Log4j 漏洞。

第二波惶恐源于安全公司 Blumira 發(fā)現(xiàn)的另一種 Log4j 攻擊,其能夠利用機(jī)器或本地網(wǎng)絡(luò)上的偵聽(tīng)服務(wù)器來(lái)發(fā)起攻擊。

在此之前,許多人誤以為 Log4j 漏洞僅限于暴露的易受攻擊的服務(wù)器。而 Conti 之類(lèi)的勒索軟件組織,也在積極探索此類(lèi)漏洞利用方法。

文章標(biāo)題:漏洞利用接踵而至:Apache為L(zhǎng)og4j發(fā)布2.17.0新版補(bǔ)丁修復(fù)
文章起源:http://m.kartarina.com/news27/201227.html

成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供商城網(wǎng)站品牌網(wǎng)站制作定制開(kāi)發(fā)網(wǎng)頁(yè)設(shè)計(jì)公司企業(yè)建站網(wǎng)站改版

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶(hù)投稿、用戶(hù)轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請(qǐng)盡快告知,我們將會(huì)在第一時(shí)間刪除。文章觀點(diǎn)不代表本網(wǎng)站立場(chǎng),如需處理請(qǐng)聯(lián)系客服。電話(huà):028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時(shí)需注明來(lái)源: 創(chuàng)新互聯(lián)

綿陽(yáng)服務(wù)器托管
主站蜘蛛池模板: 久久亚洲中文字幕无码| 亚洲av无码成人精品区一本二本 | 国产色无码精品视频国产| 无码人妻精品一区二区三区99不卡| 亚洲精品人成无码中文毛片 | 国产精品爆乳奶水无码视频| 潮喷失禁大喷水aⅴ无码| 久久精品成人无码观看56| 无码h黄肉3d动漫在线观看| 亚洲AV成人无码久久精品老人| 免费无码黄网站在线观看| 欧洲无码一区二区三区在线观看| 天码av无码一区二区三区四区| 乱人伦中文无码视频在线观看| 最新中文字幕AV无码不卡| 无码av天天av天天爽| 精品无码国产一区二区三区AV | 国产成人麻豆亚洲综合无码精品| 无码精品国产dvd在线观看9久 | av无码人妻一区二区三区牛牛 | 亚洲精品无码乱码成人| 国产成人无码网站| 无码被窝影院午夜看片爽爽jk | 日韩加勒比一本无码精品| 亚洲精品9999久久久久无码| 国产50部艳色禁片无码| 国产午夜无码精品免费看动漫| 国产av无码专区亚洲国产精品 | 国产成人无码免费网站| 亚洲a∨无码一区二区| 无码H黄肉动漫在线观看网站| 制服在线无码专区| 亚洲AV无码一区二区一二区| 中文AV人妻AV无码中文视频| 久久久久久久人妻无码中文字幕爆| 亚洲AV日韩AV永久无码免下载| 亚洲成AV人在线播放无码 | 日韩放荡少妇无码视频| 无码射肉在线播放视频| 国模无码视频一区| 国产日产欧洲无码视频无遮挡|