网易首页 > 网易号 > 正文 申请入驻

通过WebSocket作为新的攻击媒介,Log4Shell漏洞攻击面扩大

0
分享至

最近的安全研究发现,攻击者可以使用一种全新的攻击媒介通过 JavaScript WebSocket 连接在本地利用服务器上的 Log4Shell 漏洞。

根据网络安全行业门户「极牛网」GEEKNB.COM的梳理,这种新发现的攻击媒介手段,任何人与他们的机器或本地私有网络上易受攻击的Log4j版本可以浏览网站,并可能触发漏洞,在这一点上,没有主动利用的证据。这个向量显著扩大了攻击面,甚至可以影响作为未暴露于任何网络的本地主机运行的服务。

WebSockets允许在 Web 浏览器和服务器之间进行双向通信,这与 HTTP 不同,HTTP 是单向的,客户端发送请求,服务器发送响应。

虽然可以通过将所有本地开发和面向 Internet 的环境更新到 Log4j 2.16.0 来解决该问题,但 Apache 于周五推出了2.17.0 版本,该版本修复了漏洞号为 CVE-2021-45105的拒绝服务 (DoS) 漏洞(CVSS 得分 7.5),使其成为继CVE-2021-45046和CVE-2021-44228之后第三个被曝光的 Log4j2 漏洞。

在原始Log4Shell远程代码执行漏洞被披露后,迄今为止在日志框架中发现的漏洞列表如下:

  • CVE-2021-44228(CVSS 评分:10.0) – 影响 Log4j 版本从 2.0-beta9 到 2.14.1 的远程代码执行漏洞(在 2.15.0 版本中修复)
  • CVE-2021-45046(CVSS 评分:9.0) – 一个信息泄露和远程代码执行漏洞,影响从 2.0-beta9 到 2.15.0 的 Log4j 版本,不包括 2.12.2(在 2.16.0 版本中修复)
  • CVE-2021-45105(CVSS 评分:7.5) – 一个影响从 2.0-beta9 到 2.16.0 的 Log4j 版本的拒绝服务漏洞(在 2.17.0 版中修复)
  • CVE-2021-4104(CVSS 评分:8.1) – 影响 Log4j 1.2 版的不受信任的反序列化缺陷(无可用修复;升级到 2.17.0 版)

与Log4j类似,今年上半年披露的最初的PrintNightmare漏洞导致发现了多个额外的不同漏洞。Log4j中额外漏洞的发现不应该引起对log4j本身安全性的关注。如果有的话,Log4j更安全,因为研究人员给予的额外关注。

除了产生多达 60 种变体之外,这个易于利用、无处不在的漏洞为攻击者提供了一个绝佳的机会之窗,超过 50% 的攻击利用 Tor 匿名服务来掩盖其真实来源。

换句话说,利用 Log4j 的威胁行为者通过更接近其预期目标的机器来路由他们的攻击,仅仅因为我们没有在列表顶部看到通常与网络安全威胁相关的国家并不意味着攻击不是发起的在那里。

谷歌发现大约 35863 个 Java 包(占 Maven 存储库的 8% 以上)使用易受攻击的 Apache Log4j 库版本。在受影响的组件中,只有大约 7000 个包直接依赖于 Log4j。

用户对Log4j依赖项和传递依赖项缺乏可见性,这使得修复变得困难,这也使得确定这个漏洞的完整影响半径变得困难。但从积极的方面来说,其中2620 个受影响的软件包在披露后不到一周就已经得到修复。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
荷兰是在“报复”我们吗?在光刻机领域失利后,出动军舰穿越南海

荷兰是在“报复”我们吗?在光刻机领域失利后,出动军舰穿越南海

Hi秒懂科普
2024-06-13 13:47:31
黄埔军校最受尊敬的人是谁?陈赓坦言:有一人是所有人心中的大哥

黄埔军校最受尊敬的人是谁?陈赓坦言:有一人是所有人心中的大哥

阿甘文史呀
2024-06-14 14:31:22
“做爱,最忌讳这3个字。”

“做爱,最忌讳这3个字。”

程一
2024-06-12 21:35:24
尿毒症是喝出来的?医生告诫:即便是铁打的肾,这3种水也要少喝

尿毒症是喝出来的?医生告诫:即便是铁打的肾,这3种水也要少喝

莫将离
2024-06-01 23:41:40
球迷偶遇辽篮张镇麟在新疆拍婚纱照,金金太帅气,将很快举办婚礼

球迷偶遇辽篮张镇麟在新疆拍婚纱照,金金太帅气,将很快举办婚礼

体坛热消息
2024-06-14 10:05:40
佩佩:这是葡萄牙历史上最强的阵容,我们必须要再次实现梦想

佩佩:这是葡萄牙历史上最强的阵容,我们必须要再次实现梦想

直播吧
2024-06-14 12:28:27
一对婚外恋情人的聊天记录曝光,太现实,太打脸

一对婚外恋情人的聊天记录曝光,太现实,太打脸

四象八卦
2024-06-14 07:30:43
张蕾:人生大转折,从CCTV辞职1年后又考取了北京电影学院事业编

张蕾:人生大转折,从CCTV辞职1年后又考取了北京电影学院事业编

晓今娱
2024-06-14 00:05:26
大陆男子驾艇成功登台湾细节曝光:突破5亿监控系统后,自己报警

大陆男子驾艇成功登台湾细节曝光:突破5亿监控系统后,自己报警

消失的电波
2024-06-13 10:01:58
男篮头号关系户诞生!26人就1人很刺眼,郭士强争议重用三无产品

男篮头号关系户诞生!26人就1人很刺眼,郭士强争议重用三无产品

嘴炮体坛
2024-06-14 00:31:47
马斯克:一面是天才一面是疯子,从小混乱的家庭关系让他无法正常

马斯克:一面是天才一面是疯子,从小混乱的家庭关系让他无法正常

照见古今
2024-01-06 18:43:16
老人去世后,灵前守夜的人吃瓜子喝酒打牌,到底有什么意义

老人去世后,灵前守夜的人吃瓜子喝酒打牌,到底有什么意义

今日美食分享
2024-06-14 07:30:58
硬碰硬!3艘055大驱开赴南海,迎战2艘美国航母,规模史无前例

硬碰硬!3艘055大驱开赴南海,迎战2艘美国航母,规模史无前例

战域笔墨
2024-06-14 14:26:59
外国游客评价各国高铁:日本还行,法国优秀,中国却用了这4个字

外国游客评价各国高铁:日本还行,法国优秀,中国却用了这4个字

古事寻踪记
2024-06-14 14:49:43
国民媳妇马筱梅,爬长城逛故宫赞祖国大好河山,汪小菲娶对了!

国民媳妇马筱梅,爬长城逛故宫赞祖国大好河山,汪小菲娶对了!

娱圈小愚
2024-06-14 11:54:11
朝鲜喋血往事(金正日时代的悲歌)

朝鲜喋血往事(金正日时代的悲歌)

魔幻故事
2024-06-12 14:50:30
“物业管得太宽了吧?”成都,物业公司起诉业主高先生,要求他拆除封闭阳台,恢复原状

“物业管得太宽了吧?”成都,物业公司起诉业主高先生,要求他拆除封闭阳台,恢复原状

爱意随风起呀
2024-06-14 07:15:02
踩雷了!买了长江健康半年时间亏了88万,割肉都出不来,惨不忍睹

踩雷了!买了长江健康半年时间亏了88万,割肉都出不来,惨不忍睹

股海风云大作手
2024-06-14 13:01:47
贵州省省长:现在全国电动汽车中,每三辆就有一辆的电池用了贵州“磷元素”

贵州省省长:现在全国电动汽车中,每三辆就有一辆的电池用了贵州“磷元素”

红星新闻
2024-06-14 11:12:10
没想到,连它都来参加价格战了

没想到,连它都来参加价格战了

新车评网
2024-06-12 15:01:07
2024-06-14 15:52:49
极牛网
极牛网
极牛网,网络安全行业门户!
256文章数 347关注度
往期回顾 全部

科技要闻

马斯克重获信任 豪言特斯拉市值超10个苹果

头条要闻

恒大前总裁亏损7800万港元出售豪宅:加拿大籍 已失联

头条要闻

恒大前总裁亏损7800万港元出售豪宅:加拿大籍 已失联

体育要闻

我们为什么还爱欧洲杯?

娱乐要闻

江宏杰秀儿女刺青,不怕刺激福原爱?

财经要闻

私募大佬孙强:中国为什么缺少耐心资本

汽车要闻

提供100/240kW双电机版本车型 乐道L60实车曝光

态度原创

艺术
手机
亲子
家居
公开课

艺术要闻

穿越时空的艺术:《马可·波罗》AI沉浸影片探索人类文明

手机要闻

荣耀Magic V Flip评测:超大外屏体验大赞,游戏是最大短板

亲子要闻

抱着宝宝挑榴莲宝宝遭老罪了这套亲子装挺亮眼,要买赶紧买不买赶紧走!!!

家居要闻

空谷来音 朴素留白的侘寂之美

公开课

近视只是视力差?小心并发症

无障碍浏览 进入关怀版