网易首页 > 网易号 > 正文 申请入驻

全球近一半企业受到影响!Log4j 2 漏洞或将长存

0
分享至

整理 | 郑丽媛

出品 | CSDN(ID:CSDNnews)

这几天,Apache Log4j 2 绝对是众多 Java 程序员提到的高频词之一:由于 Apache Log4j 2 引发的严重安全漏洞,令一大批安全人员深夜修 Bug、打补丁。此次漏洞更是因为其触发简单、攻击难度低、影响人群广泛等特点,被许多媒体形容为“核弹级”漏洞

据彭博社本周一报道,其实早在 11 月 24 日阿里云安全团队便已向 Apache 官方具体报告了此次 Apache Log4j 2 漏洞,并将之称作“一个会有重大影响的安全漏洞”。报告中详细描述了黑客将如何利用该漏洞实现远程代码执行,从而完成远程操控计算机的目的。

即便 Apache Log4j 2 项目维护者在收到消息后便立即着手修复漏洞,也还是没赶上事态的急剧变化。12 月 8 日,阿里云又向 Apache 发了一封邮件称该漏洞已被人披露,并有安全研究人员在对此讨论:“我们承诺在你们正式发布(修复)版本之前,会保守这个秘密。请快点。”大约 20 个小时后,Apache Log4j 2 团队发布了漏洞补丁,随之而来的就是程序员与黑客之间的速度比拼(有研究人员发现,该漏洞自 2013 年 9 月以来就一直存在于 Log4j 中,但之前无人发现)。

在这起事件发生之前,就连 Apache Log4j 2 自身团队可能都没意识到,这么一个基于 Java 的日志框架影响范围竟有那么广。据前 Log4j 开发者、现 Apache 软件基金会的副总裁 Christian Grobmeier 表示,当他第一次得知这一消息时非常震惊:“苹果参与其中、Twitter 也会受到影响,然后我才意识到居然有这么多人在使用它:基本上是半个世界,甚至更多,这太疯狂了。”

自 12 月 9 日 Apache Log4j 2 漏洞曝光以来,尽管各大企业都为此紧急引入了保护机制,但黑客依旧在想法设法绕过限制利用漏洞。为进一步具体了解 Apache Log4j 2 漏洞对全球的影响,Check Point Research(知名网络安全解决方案提供商 Check Point 旗下的威胁情报部门,简称 CPR)统计了一份漏洞爆发 4 天的报告——自 12 月 10 日至 12 月 13 日,Check Point 对此总结道:“这显然是一场尚未见顶的网络流行病(Cyber Pandemic)。”


无法估量的潜在危害

据 CPR 统计,在 Apache Log4j 2 漏洞发现早期的 12 月 10 日,黑客尝试利用该漏洞进行攻击的次数仅有几千次,但这一数据在隔天却增至 4 万次。而截至 Check Point 发布该报告,即漏洞爆发 72 小时后,仅 CPR 传感器捕捉到利用该漏洞尝试攻击的行为就已超过 83 万次

不仅攻击次数在持续攀升,基于该漏洞的新变种也在短时间内迅速衍生,截至报告发布已超过 60 种

基于这两个现象,Check Point 认为此次 Apache Log4j 2 漏洞具备“网络流行病”的特征——迅速传播毁灭性攻击。Check Point 表示:“它显然是近年来互联网上最严重的漏洞之一,其潜在危害是无法估量的。”


全球近一半企业受到影响

“迅速传播毁灭性攻击”的前提是,这个漏洞影响着全球大量组织,像野火般蔓延。这一点,作为一个特别通用的开源日志框架,Apache Log4j 2 无疑具备这个特点:Check Point 表示,全球近一半企业因为该漏洞受到了黑客的试图攻击

在被波及的企业中,系统集成商(SI)/增值代理商(VAR)/经销商受到的冲击最大(59.1%),其次是便是教育与科研行业(56.9%),互联网服务提供商(ISP)/管理服务提供商(MSP)也是这次漏洞的主要“受害者”之一,近 55.1% 的企业受到影响:

值得一提的是,对比其他国家,中国受 Apache Log4j 2 漏洞影响相对较小:即便在漏洞爆发高峰期,也只有近 34% 的企业受到波及。这或许与漏洞刚被曝出时,国内如阿里云、斗象科技、绿盟科技、默安科技、奇安信等众多安全厂商第一时间发布危害通报有关,使许多企业足以赶在黑客利用漏洞高峰期之前便打好补丁。

但 Check Point 指出,由于 Apache Log4j 2 应用范围大、漏洞修复较为复杂,而利用漏洞却十分简便,因此除非企业和相关服务立即采取行动并实施保护以防止对其产品的攻击,否则这个 Apache Log4j 2 漏洞很可能在未来几年内也将一直存在

具体漏洞修复措施可参见《》文末。不过升级到 Log4j 2.15 也并非完全安全,因为该版本默认禁用了部分容易被黑客利用的 Java 库主要功能,但在某些非默认配置中仍可以被利用,为此 Apache 最新发布了 Log4j 2.16(https://logging.apache.org/log4j/2.x/download.html),该版本在默认情况下禁止访问JNDI(JNDI 是 Log4j 漏洞中可被利用的 API),并完全删除消息查找功能,进一步阻止漏洞被利用。

除此之外,在临时修复措施中还可从以下三种方式中任选其一:

(1)JDK 使用 11.0.1、8u191、7u201、6u211 及以上的高版本;
(2)限制受影响应用对外访问互联网;
(3)部署使用第三方防火墙产品进行安全防护,并更新 WAF、RASP 规则等。

  • https://blog.checkpoint.com/2021/12/13/the-numbers-behind-a-cyber-pandemic-detailed-dive/

  • https://www.bloomberg.com/news/articles/2021-12-13/how-apache-raced-to-fix-a-potentially-disastrous-software-flaw


特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
将中方送上专车后,特朗普确定了一件事:5年内中国会赶上美国?

将中方送上专车后,特朗普确定了一件事:5年内中国会赶上美国?

青途历史
2025-10-31 00:23:15
中美谈完了,荷兰成了冤大头,德国紧急改派高层访华

中美谈完了,荷兰成了冤大头,德国紧急改派高层访华

小鬼头体育
2025-10-31 03:30:29
前中国首富盛大陈天桥:宣布投10亿美元算力支持发现式智能!共同形成一个有生命力、面向发现的智能闭环

前中国首富盛大陈天桥:宣布投10亿美元算力支持发现式智能!共同形成一个有生命力、面向发现的智能闭环

和讯网
2025-10-30 12:02:50
马筱梅真争气,这应该是张兰今年最开心的事了,汪家再添新人!

马筱梅真争气,这应该是张兰今年最开心的事了,汪家再添新人!

乐悠悠娱乐
2025-10-30 09:41:59
万科A:深铁集团拟向公司提供不超过22亿元借款

万科A:深铁集团拟向公司提供不超过22亿元借款

财联社
2025-10-30 20:04:11
不被风格定义,牛仔与瑜伽裤混搭,让小姐姐穿出多面气质与时尚感

不被风格定义,牛仔与瑜伽裤混搭,让小姐姐穿出多面气质与时尚感

小乔古装汉服
2025-10-29 17:07:47
尼米兹号突然掉头回国,南海摔机只是幌子?真实原因耐人寻味

尼米兹号突然掉头回国,南海摔机只是幌子?真实原因耐人寻味

星辰故事屋
2025-10-30 09:52:00
又爆意外!台媒:台吨位最大两栖船坞运输舰“玉山舰”叶片断裂“缺角”,台海军急查原因

又爆意外!台媒:台吨位最大两栖船坞运输舰“玉山舰”叶片断裂“缺角”,台海军急查原因

环球网资讯
2025-10-30 16:30:47
张怡宁没想到,与徐威恩爱16年,也逃不过“老夫少妻”的残酷现实

张怡宁没想到,与徐威恩爱16年,也逃不过“老夫少妻”的残酷现实

老吴教育课堂
2025-10-31 06:08:24
雷军身价暴涨1960亿!胡润调侃:弯个腰就亏1万块

雷军身价暴涨1960亿!胡润调侃:弯个腰就亏1万块

财通社
2025-10-30 18:54:36
“台湾拒绝武统!”马英九彻底不装了,直接撕下“和平使者”面具

“台湾拒绝武统!”马英九彻底不装了,直接撕下“和平使者”面具

刚哥说法365
2025-10-30 23:48:31
面子里子都丢了!离婚半月前妻爆料调解细节,撕下猴哥仅剩的体面

面子里子都丢了!离婚半月前妻爆料调解细节,撕下猴哥仅剩的体面

千言娱乐记
2025-10-23 21:21:23
没完没了?郑智化第三条发文才最恶劣,偏激早见端倪,全网抵制

没完没了?郑智化第三条发文才最恶劣,偏激早见端倪,全网抵制

一只番茄鱼
2025-10-29 15:54:34
安检时警犬突然激动,猛扑向八旬老人,游客看到结果后夸赞:好狗

安检时警犬突然激动,猛扑向八旬老人,游客看到结果后夸赞:好狗

悬案解密档案
2025-10-14 17:13:58
退休夫妇从32楼跃下,3年后房被贱卖,买主深夜竟听天花板有脚步声

退休夫妇从32楼跃下,3年后房被贱卖,买主深夜竟听天花板有脚步声

罪案洞察者
2025-09-23 14:37:35
湖人两争议点终于齐爆!拉拉维亚打成顶级3D,克内克特自信回归!

湖人两争议点终于齐爆!拉拉维亚打成顶级3D,克内克特自信回归!

篮球资讯达人
2025-10-30 13:25:28
谢霆锋大儿子谢振轩,和爷爷谢贤同框,爷孙俩眉眼像一个模子刻的

谢霆锋大儿子谢振轩,和爷爷谢贤同框,爷孙俩眉眼像一个模子刻的

八星人
2025-10-29 11:55:07
浓妆艳抹、蕾丝短裙,一颗子弹40万米射程!这是把观众当傻子骗?

浓妆艳抹、蕾丝短裙,一颗子弹40万米射程!这是把观众当傻子骗?

山河月明史
2025-10-30 15:19:36
白雨露夺得女子斯诺克公开赛冠军

白雨露夺得女子斯诺克公开赛冠军

体坛周报
2025-10-30 18:18:19
又一男子徒步深圳“望郎归”出事!“主要器官都被烧坏”

又一男子徒步深圳“望郎归”出事!“主要器官都被烧坏”

深圳晚报
2025-10-30 12:59:28
2025-10-31 07:19:00
CSDN incentive-icons
CSDN
成就一亿技术人
26061文章数 242174关注度
往期回顾 全部

科技要闻

一夜"封神",黄仁勋的英伟达,值半个A股

头条要闻

比利时防长称可将莫斯科“从地图上抹去” 俄罗斯怒了

头条要闻

比利时防长称可将莫斯科“从地图上抹去” 俄罗斯怒了

体育要闻

里夫斯送压哨绝杀比肩韦斯特 你的里皇 确实猖狂!

娱乐要闻

江一燕自曝离婚,前夫身份曝光

财经要闻

商务部:美方将暂停或取消对华部分关税

汽车要闻

最新鸿蒙座舱/AI云舒座椅 岚图泰山内饰官图发布

态度原创

亲子
本地
家居
公开课
军事航空

亲子要闻

【专题】抽动障碍关爱日 | 抽动症与儿童智力:误解与真相

本地新闻

全网围观,到底多少人被这个野人大学生笑疯了

家居要闻

木美术馆 重塑体验空间

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

特朗普称批准韩国建造核潜艇

无障碍浏览 进入关怀版