中华网数码

数码
设为书签Ctrl+D将本页面保存为书签,全面了解最新资讯,方便快捷。
业 界/ 互联网/ 行 业/ 通 信/ 数 码/ 手 机/ 平 板/ 笔记本/ 相 机
当前位置: 数码 > IT硬件 >

漏洞利用接踵而至:Apache为Log4j发布2.17.0新版补丁修复

漏洞利用接踵而至:Apache为Log4j发布2.17.0新版补丁修复
2021-12-21 17:42:57 来源:cnBeta.COM

在 Log4j 漏洞曝光之后,Apache 软件基金会于上周二发布了修补后的 2.17.0 新版本,并于周五晚些发布了一个新补丁。官方承认 2.16 版本无法在查找评估中妥善防止无限递归,因而易受 CVE-2021-45105 攻击的影响。 据悉,这个拒绝服务(DoS)攻击的威胁级别相当之高,CVSS 评分达到了 7.5 / 10 。

截图(via Bleeping Computer )

当日志配置使用了带有上下文查找的非默认模式布局时(例如 $${ctx:loginId} ),控制线程上下文映射(MDC)数据输入的攻击者,便可制作一份包含递归查找的恶意输入数据,从而导致进程因堆栈溢出报错而被终止。

时隔三天冒出的新问题,是由 Akamai Technologies 的 Hideki Okamoto 和另一位匿名漏洞研究人员所发现 —— 此类攻击又被称作 DoS(拒绝服务)。

缓解措施包括部署 2.17.0 补丁,并将诸如 ${ctx:loginId} $${ctx:loginId} 之类的上下文查找,替换为日志记录配置中 PatternLayout 线程的上下文映射模式(如 %X %mdc %MDC )。

Apache 还建议在 ${ctx:loginId} $${ctx:loginId} 等配置中,删除对上下文查找的引用 —— 它们源于应用程序的外部,比如 HTTP 标头或用户输入。

(图 via Google Security Blog )

美国网络安全和基础设施安全局(CISA)提出了多项紧急建议,要求联邦机构尽快在圣诞节前落实补丁修复。

与此同时,IBM、思科、VMware 等科技巨头,也在争分夺秒地修复自家产品中的 Log4j 漏洞。

第二波惶恐源于安全公司 Blumira 发现的另一种 Log4j 攻击,其能够利用机器或本地网络上的侦听服务器来发起攻击。

【来源:cnBeta.COM】

责任编辑:kj005

文章投诉热线:156 0057 2229  投诉邮箱:29132 36@qq.com
关键词:

我国建成开通5G基站超130万个 将进一步提升信息通信服务能力

2021-12-21 11:10:44我国建成开通5G基站超130万个 将进一步提升信息通信服务能力

预计2022年国内平板电脑出货2860万台 大涨22.4%

2021-12-20 11:53:00预计2022年国内平板电脑出货2860万台 大涨22.4%

全球5G专利数量排名曝光:华为、LG、三星位列前三

2021-12-16 10:58:23全球5G专利数量排名曝光:华为、LG、三星位列前三

我国仍有1.4亿老年人使用功能机 数字鸿沟问题凸显

2021-12-16 10:39:18我国仍有1.4亿老年人使用功能机 数字鸿沟问题凸显

苹果AirPods系列出货量暴跌 第三季度同比下降33.7%

2021-12-15 10:12:49苹果AirPods系列出货量暴跌 第三季度同比下降33.7%

全球智能手机第三季度出货3.2亿台:三星市场份额第一

2021-12-13 10:44:25全球智能手机第三季度出货3.2亿台:三星市场份额第一

相关新闻