网易首页 > 网易号 > 正文 申请入驻

全球近一半企业受到影响!Log4j 2 漏洞或将长存

0
分享至

整理 | 郑丽媛

出品 | CSDN(ID:CSDNnews)

这几天,Apache Log4j 2 绝对是众多 Java 程序员提到的高频词之一:由于 Apache Log4j 2 引发的严重安全漏洞,令一大批安全人员深夜修 Bug、打补丁。此次漏洞更是因为其触发简单、攻击难度低、影响人群广泛等特点,被许多媒体形容为“核弹级”漏洞

据彭博社本周一报道,其实早在 11 月 24 日阿里云安全团队便已向 Apache 官方具体报告了此次 Apache Log4j 2 漏洞,并将之称作“一个会有重大影响的安全漏洞”。报告中详细描述了黑客将如何利用该漏洞实现远程代码执行,从而完成远程操控计算机的目的。

即便 Apache Log4j 2 项目维护者在收到消息后便立即着手修复漏洞,也还是没赶上事态的急剧变化。12 月 8 日,阿里云又向 Apache 发了一封邮件称该漏洞已被人披露,并有安全研究人员在对此讨论:“我们承诺在你们正式发布(修复)版本之前,会保守这个秘密。请快点。”大约 20 个小时后,Apache Log4j 2 团队发布了漏洞补丁,随之而来的就是程序员与黑客之间的速度比拼(有研究人员发现,该漏洞自 2013 年 9 月以来就一直存在于 Log4j 中,但之前无人发现)。

在这起事件发生之前,就连 Apache Log4j 2 自身团队可能都没意识到,这么一个基于 Java 的日志框架影响范围竟有那么广。据前 Log4j 开发者、现 Apache 软件基金会的副总裁 Christian Grobmeier 表示,当他第一次得知这一消息时非常震惊:“苹果参与其中、Twitter 也会受到影响,然后我才意识到居然有这么多人在使用它:基本上是半个世界,甚至更多,这太疯狂了。”

自 12 月 9 日 Apache Log4j 2 漏洞曝光以来,尽管各大企业都为此紧急引入了保护机制,但黑客依旧在想法设法绕过限制利用漏洞。为进一步具体了解 Apache Log4j 2 漏洞对全球的影响,Check Point Research(知名网络安全解决方案提供商 Check Point 旗下的威胁情报部门,简称 CPR)统计了一份漏洞爆发 4 天的报告——自 12 月 10 日至 12 月 13 日,Check Point 对此总结道:“这显然是一场尚未见顶的网络流行病(Cyber Pandemic)。”


无法估量的潜在危害

据 CPR 统计,在 Apache Log4j 2 漏洞发现早期的 12 月 10 日,黑客尝试利用该漏洞进行攻击的次数仅有几千次,但这一数据在隔天却增至 4 万次。而截至 Check Point 发布该报告,即漏洞爆发 72 小时后,仅 CPR 传感器捕捉到利用该漏洞尝试攻击的行为就已超过 83 万次

不仅攻击次数在持续攀升,基于该漏洞的新变种也在短时间内迅速衍生,截至报告发布已超过 60 种

基于这两个现象,Check Point 认为此次 Apache Log4j 2 漏洞具备“网络流行病”的特征——迅速传播毁灭性攻击。Check Point 表示:“它显然是近年来互联网上最严重的漏洞之一,其潜在危害是无法估量的。”


全球近一半企业受到影响

“迅速传播毁灭性攻击”的前提是,这个漏洞影响着全球大量组织,像野火般蔓延。这一点,作为一个特别通用的开源日志框架,Apache Log4j 2 无疑具备这个特点:Check Point 表示,全球近一半企业因为该漏洞受到了黑客的试图攻击

在被波及的企业中,系统集成商(SI)/增值代理商(VAR)/经销商受到的冲击最大(59.1%),其次是便是教育与科研行业(56.9%),互联网服务提供商(ISP)/管理服务提供商(MSP)也是这次漏洞的主要“受害者”之一,近 55.1% 的企业受到影响:

值得一提的是,对比其他国家,中国受 Apache Log4j 2 漏洞影响相对较小:即便在漏洞爆发高峰期,也只有近 34% 的企业受到波及。这或许与漏洞刚被曝出时,国内如阿里云、斗象科技、绿盟科技、默安科技、奇安信等众多安全厂商第一时间发布危害通报有关,使许多企业足以赶在黑客利用漏洞高峰期之前便打好补丁。

但 Check Point 指出,由于 Apache Log4j 2 应用范围大、漏洞修复较为复杂,而利用漏洞却十分简便,因此除非企业和相关服务立即采取行动并实施保护以防止对其产品的攻击,否则这个 Apache Log4j 2 漏洞很可能在未来几年内也将一直存在

具体漏洞修复措施可参见《》文末。不过升级到 Log4j 2.15 也并非完全安全,因为该版本默认禁用了部分容易被黑客利用的 Java 库主要功能,但在某些非默认配置中仍可以被利用,为此 Apache 最新发布了 Log4j 2.16(https://logging.apache.org/log4j/2.x/download.html),该版本在默认情况下禁止访问JNDI(JNDI 是 Log4j 漏洞中可被利用的 API),并完全删除消息查找功能,进一步阻止漏洞被利用。

除此之外,在临时修复措施中还可从以下三种方式中任选其一:

(1)JDK 使用 11.0.1、8u191、7u201、6u211 及以上的高版本;
(2)限制受影响应用对外访问互联网;
(3)部署使用第三方防火墙产品进行安全防护,并更新 WAF、RASP 规则等。

  • https://blog.checkpoint.com/2021/12/13/the-numbers-behind-a-cyber-pandemic-detailed-dive/

  • https://www.bloomberg.com/news/articles/2021-12-13/how-apache-raced-to-fix-a-potentially-disastrous-software-flaw


特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
河南姑娘远嫁内蒙回娘家买了几千元牛羊肉,没跟小叔子买

河南姑娘远嫁内蒙回娘家买了几千元牛羊肉,没跟小叔子买

九方鱼论
2026-02-12 10:29:38
老婆新婚夜不让碰,我心冷上了高原,一年后她抱着孩子来探亲

老婆新婚夜不让碰,我心冷上了高原,一年后她抱着孩子来探亲

红豆讲堂
2026-02-11 17:55:07
卢鑫嚣张回应被悬赏1万:“我在河南,快去举报,赚了分我一半”

卢鑫嚣张回应被悬赏1万:“我在河南,快去举报,赚了分我一半”

手工制作阿歼
2026-02-12 20:08:42
辽宁足球F4重聚,联袂加盟《辽宁春晚》

辽宁足球F4重聚,联袂加盟《辽宁春晚》

北青网-北京青年报
2026-02-12 11:48:07
81年,原军统特务写信要求享离休待遇,邓颖超批示:不要亏待了他

81年,原军统特务写信要求享离休待遇,邓颖超批示:不要亏待了他

春秋砚
2026-02-12 07:00:07
你和同事干过最暧昧的事是啥?网友:在我面前穿丝袜,问我喜欢嘛

你和同事干过最暧昧的事是啥?网友:在我面前穿丝袜,问我喜欢嘛

带你感受人间冷暖
2026-02-10 01:50:06
9岁抗癌女孩去世前整夜呼喊妈妈,临终前说“我想去世了”令人心碎

9岁抗癌女孩去世前整夜呼喊妈妈,临终前说“我想去世了”令人心碎

观威海
2026-02-11 21:18:25
河南美女感叹上海非机动车等红绿灯素质高,“和机动车道等红绿灯一样”,“左边直行和右转分开等”

河南美女感叹上海非机动车等红绿灯素质高,“和机动车道等红绿灯一样”,“左边直行和右转分开等”

纵相新闻
2026-02-11 19:53:04
打脸了!闫学晶老公年龄被传反,根本不是软饭男

打脸了!闫学晶老公年龄被传反,根本不是软饭男

乡野小珥
2026-02-13 02:48:21
全球只有5位领导人被永久保留遗体,他们都是谁

全球只有5位领导人被永久保留遗体,他们都是谁

扶苏聊历史
2026-01-29 16:13:42
男人真正吸引女人的,从来不是长相,而是这4点,太真实了

男人真正吸引女人的,从来不是长相,而是这4点,太真实了

朗威谈星座
2026-02-12 17:37:41
19岁黄多多晒留学日常,白纱裙纯美,与黑人男生保持距离

19岁黄多多晒留学日常,白纱裙纯美,与黑人男生保持距离

淡淡稻花香s
2026-02-08 10:10:44
汕头一酒店春节涨至4200元一晚?工作人员:今天最新价格为1650元,还有房

汕头一酒店春节涨至4200元一晚?工作人员:今天最新价格为1650元,还有房

极目新闻
2026-02-11 22:26:02
骑士五连胜!米切尔30+3+5,赛后哈登一把搂着施罗德,庆祝胜利

骑士五连胜!米切尔30+3+5,赛后哈登一把搂着施罗德,庆祝胜利

担酒
2026-02-12 10:34:09
韩先楚夫人有多美?这是1970年留影,她50岁,皮肤白皙,气质非凡

韩先楚夫人有多美?这是1970年留影,她50岁,皮肤白皙,气质非凡

雍亲王府
2026-01-07 10:05:02
除夕夜小姑子砸了我家电视,婆家集体沉默,我拿出发票:18万

除夕夜小姑子砸了我家电视,婆家集体沉默,我拿出发票:18万

奶茶麦子
2026-02-12 22:33:21
“开门黑”!1月乘用车仅售154.4万辆

“开门黑”!1月乘用车仅售154.4万辆

汽车通讯社
2026-02-12 16:38:25
2月14日起全省执行,湖南居民医保“两病”门诊用药新标准来了

2月14日起全省执行,湖南居民医保“两病”门诊用药新标准来了

三湘都市报
2026-02-12 21:16:24
开始严查公职人员评标了

开始严查公职人员评标了

巢客HOME
2026-02-13 00:20:03
春天一到,这3个生肖好运翻倍!胆大心细,日子越过越踏实

春天一到,这3个生肖好运翻倍!胆大心细,日子越过越踏实

毅谈生肖
2026-02-08 11:49:31
2026-02-13 05:52:49
CSDN incentive-icons
CSDN
成就一亿技术人
26322文章数 242230关注度
往期回顾 全部

科技要闻

10倍速的一夜:三大模型春节前的暗战

头条要闻

钟南山:会用证据让全世界服气

头条要闻

钟南山:会用证据让全世界服气

体育要闻

31岁首次参加冬奥,10年前她是个水管工

娱乐要闻

《惊蛰无声》违规抢占排片遭影院控诉

财经要闻

“影子万科”如何掘金万科?

汽车要闻

开212 T01柴油版去穿越 连牧马人都跟不上

态度原创

本地
亲子
家居
旅游
军事航空

本地新闻

下一站是嘉禾望岗,请各位乘客做好哭泣准备

亲子要闻

孩子最渴望听到父母说的五句话

家居要闻

本真栖居 爱暖伴流年

旅游要闻

五大顶流萌团C位出道 上海全新文旅IP“海上萌主”春节亮相

军事要闻

美国新交付F35隐身战机没雷达

无障碍浏览 进入关怀版