Log4j漏洞风险 紧急! 堪比 或将影响70%以上企业 永恒之蓝 (log4j漏洞是什么)

雷锋网消息:昨日夜间,Apache Log4j2引发严重安全漏洞,疑似很多公司的服务器被扫描攻击,一大批安全人员深夜修bug,堪称“核弹级”漏洞。

经专家研判,该漏洞影响范围极大,且利用方式十分简单,攻击者仅需向目标输入一段代码,不需要用户执行任何多余操作即可触发该漏洞,使攻击者可以远程控制用户受害者服务器,90%以上基于java开发的应用平台都会受到影响。

log4j是Apache的一个开源项目, 是一个基于Java的日志记录框架。Log4j2是log4j的后继者,被大量用于业务系统开发,记录日志信息。很多互联网公司以及耳熟能详的公司的系统都在使用该框架。

据网友描述:“百度的主页搜索被黑了,所有Java同学起床修bug,影响很大”。

此次Log4j2 远程代码执行漏洞,已经被攻击者利用并公开扩散。触发条件:只要外部用户输入的数据会被日志记录,即可造成远程代码执行。

有网友表示:“可以说是灾难性的漏洞,比之前的fastjson和shiro还要严重,这个漏洞估计在之后三四年内还会继续存在”。

如果被攻击,影响的范围堪比2017年“永恒之蓝”病毒,当年的WannaCry勒索病毒,致使美国、英国、俄罗斯、中国等至少150个国家,30万名用户中招。

从奇安信集团了解到,根据安域云防护的监测数据显示,截至12月10日中午12点,已发现近1万次利用该漏洞的攻击行为。奇安信应急响应中心已接到十余起重要单位的漏洞应急响应需求,已于12月9日晚间将漏洞信息上报了相关主管部门。补天漏洞响应平台负责人介绍,12月9日深夜,仅一小时内就收到白帽黑客提交的百余条该漏洞的信息。

安全专家还表示,开源软件安全治理是一项任重道远的工作,需要国家、行业、用户、软件厂商都重视起来并投入才能达到良好效果。

天才黑客、前拼多多安全大牛Flanker也在微博中表示:"漏洞严重,建议排查所有系统依赖升级到log4j-2.15.0-rc1。业务系统可能没有直接引用,但是旁路的日志、大数据等Java体系生态中基本上都有,仍然会被打。"

紧急! Log4j漏洞风险,堪比“永恒之蓝”或将影响70%企业

据了解,2021年11月24日,阿里云安全团队向Apache官方报告了Apache Log4j2远程代码执行漏洞。

昨日,阿里云应急响应中心提醒用户尽快采取安全措施阻止漏洞攻击,并表示:Apache Struts2、Apache Solr、Apache Druid、Apache Flink等均受影响。

有些厂家给出排查方式,用户只需排查Java应用是否引入 log4j-api , log4j-core 两个jar。若存在应用使用,极大可能会受到影响。

目前似乎尚无统一解决办法,有业内人士称正在等待官方修复补丁,保险起见选择版本回滚。纵观当前讨论态势,预计漏洞影响还在继续发酵当中。

原创文章,未经授权禁止转载。详情见 转载须知 。

全局中部横幅
俄罗斯卫星通讯社

俄罗斯卫星通讯社新闻(Sputnik)24小时全天候追踪全球每日热点新闻及时报道国内外最新及重大新闻资讯,内容覆盖国内及国际突发新闻事件。卫星社秉承国际视野,力求及时、客观、权威、独立地报道全球资讯。

桂林网站建设

880元建企业网站,包空间,包域名。立足于桂林,提供桂林网站建设、桂林网站制作、桂林网络推广、桂林做网站等服务。

齿轮油泵,导热油泵,不锈钢泵,不锈钢齿轮油泵,高温齿轮油泵

河北至上机械设备有限公司生产齿轮油泵,导热油泵,不锈钢泵,不锈钢齿轮油泵,高温齿轮油泵等产品,咨询热线:17732485655

除甲醛

凡斯环保是一家专注16年室内全国连锁除甲醛品牌公司!提供专业室内装修新房、办公室、学校、酒店等装修后室内存在的甲醛/苯/TVOC空气检测治理,除甲醛,甲醛检测,办公室除甲醛,装修除味,空气净化器租赁摆放,致力做到全国室内空气高品质服务商。

深圳市恒凯贸易有限公司

深圳市恒凯贸易有限公司_固晶胶_荧光粉是一家代理销售高端品牌半导体及LED封装材料的专业公司,本公司不仅提供优质的产品,同时也提供:现场技术人员支持及解决方案。

溯源系统

鑫浪信息科技主要致力于数码防伪技术和企业数字化管理软件的销售和服务,主营产品有一物一码,防伪标签,防伪码,防窜货系统,二维码营销,微商管理系统等产品。在食品、医药、保健品、婴童产品、烟酒、日化、快消品、电子电器、IT、图书、农资、养殖业等众多行业深得客户的青睐与信任,为产品的质量安全提供完美服务和保障。

南通科美机器人

南通科美自动化科技有限公司

交通事故咨询

上海交通事故律师免费在线提供交通事故咨询、交通事故法律咨询、交通律师咨询、交通事故律师、交通事故责任认定、交通事故伤残鉴定、交通事故赔偿标准等法律咨询!

一站式汇率换算网

汇率网为您提供最新、最准确的货币汇率查询服务。我们24小时不间断更新,让您随时掌握市场脉搏,轻松进行汇率换算和追踪。无论是个人旅行还是企业金融决策,全球实时汇率网都是...

山东防雷检测

本溪普天防雷检测有限公司山东分公司是一家从事防雷检测,工程检测,材料检测,建筑消防检测的公司,公司经山东省质量监督局批准授权的“CMA计量认证”和山东省气象局颁发的“雷电防护装置乙级资质证”具有向社会出具作用的数据和结果的第三方检测机构。欢迎您的来电咨询!

全局底部横幅