大量网络攻击正在利用log4j 软件中称为 log4shell 的危险缺陷。Cyberscoop援引一位美国高级网络安全官员的话说,这是她职业生涯中最严重的攻击之一,“如果不是最严重的”。这就是它如此糟糕的原因——以及它如何影响你。

什么是 Log4j?

log4j 错误(也称为 log4shell 漏洞,编号为CVE-2021-44228)是一些最广泛使用的 Web 服务器软件 Apache 的弱点。该错误位于开源 log4j 库中,该库是程序员用来加快工作速度并避免重复复杂代码的一组预设命令。

图书馆是许多(如果不是大多数)程序的基石,因为它们可以节省大量时间。无需为某些任务一次又一次地写出整块代码,您只需编写一些命令,告诉程序他们需要从库中获取一些东西。把它们想象成可以放在代码中的快捷方式。

但是,如果出现问题,例如在库 log4j 中,则意味着使用该库的所有程序都会受到影响。这本身就很严重,但是 Apache 在很多服务器上运行,我们确实意味着很多。W3Techs估计 31.5% 的网站使用 Apache,BuiltWith声称知道使用它的网站超过 5200 万个。

Log4j 缺陷的工作原理

可能有很多服务器都存在这个缺陷,但情况更糟:log4j 错误的工作原理是您可以替换单个文本字符串(一行代码),从而使其从 Internet 上的另一台计算机加载数据。

半途而废的黑客可以向 log4j 库提供一行代码,告诉服务器从黑客拥有的另一台服务器获取数据。这些数据可以是任何东西,来自收集连接到服务器的设备上的数据的脚本——比如浏览器指纹识别,但更糟糕的是——甚至控制有问题的服务器。

唯一的限制是黑客的创造力,因为它很容易,所以几乎没有技巧。到目前为止,据微软称,黑客的活动包括加密挖掘、数据盗窃和劫持服务器。

这个漏洞是一个零日漏洞 ,这意味着它在修复它的补丁可用之前就被发现和利用。

如果您有兴趣技术细节,我们推荐 Malwarebytes 博客对 log4j 的看法。

Log4j 的安全影响

这个漏洞的影响是巨大的:全球三分之一的服务器可能受到影响,包括微软等大公司的服务器以及苹果的 iCloud 及其8.5 亿用户。同样受到影响的还有游戏平台 Steam 的服务器。甚至亚马逊也有运行在 Apache 上的服务器。

受到损害的不仅是公司的底线:还有许多小公司在其服务器上运行 Apache。黑客对系统造成的破坏对于一家数十亿的公司来说已经足够严重了,但一个小公司可能会被完全消灭。

此外,由于该漏洞被广泛宣传以试图让每个人都修补它,因此它已成为一种狂热。据英国《金融时报》援引几位专家的话称,除了通常的加密矿工试图奴役新网络以加快运营速度外,俄罗斯和中国的黑客也加入了这一行列(我们对付费墙表示歉意)。

现在任何人都能做的就是制作补丁来修复缺陷并实施它们。然而,专家们已经表示,完全修补所有受影响的系统需要数年时间。网络安全专业人员不仅需要找出哪些系统受到了该缺陷的影响,还需要检查系统是否已被破坏,如果是,黑客做了什么。

即使在修补之后,黑客留下的任何东西仍有可能仍在发挥作用,这意味着需要清除并重新安装服务器。这将是一项艰巨的工作,而不是一天可以完成的。

Log4j 对您有何影响?

以上所有内容听起来可能只能被描述为网络世界末日,但到目前为止,我们只讨论了企业,而不是个人。这就是大多数报道所关注的。但是,普通人也存在风险,即使他们不运行服务器。

正如我们所提到的,黑客已经从一些服务器上窃取了数据。如果相关公司正确保护了数据,那应该不会有太大问题,因为攻击者仍然需要解密文件,这不是一件容易的事。但是,如果人们的数据保存不当,那么他们就成了黑客的一天。

有问题的数据可以是任何东西,真的,比如用户名、密码,甚至你的地址和互联网活动——信用卡信息通常是加密的,谢天谢地。虽然现在说它会有多糟糕还为时过早,但看起来很少有人能够避免 log4j 的影响。

什么是 Log4j 缺陷,它对您有何影响?相关推荐

  1. 深入解析著名的阿里云Log4j 漏洞

    几乎每个系统都会使用日志框架,用于记录日志信息,这些信息可以提供程序运行的上下文,但是日志过多也会影响系统的性能,所以好的日志框架应该是可靠,快速和可扩展的. Apache Log4j2 是一个基于 ...

  2. 深入分析Log4j 漏洞

    几乎每个系统都会使用日志框架,用于记录日志信息,这些信息可以提供程序运行的上下文,但是日志过多也会影响系统的性能,所以好的日志框架应该是可靠,快速和可扩展的. Apache Log4j2 是一个基于 ...

  3. 缺陷漏测分析:测试过程改进

    一.漏测的定义 所谓漏测,是指软件产品的缺陷没有被测试组发现而遗漏到了用户那里,却最终被用户所发现.如果产品在用户那里出现问题,产生的后果是非常严重的.在软件开发过程中,缺陷越早被发现,发现和解决缺陷 ...

  4. 多线程、多平台环境中的跟踪 - 使用 log4j 和 UNIX 命令来挖掘跟踪数据

    2004 年 4 月 01 日 大多数 Java 程序员都使用某种跟踪系统来跟踪开发中的代码的潜在错误和问题.然而,多线程和多平台环境可能产生大量莫名其妙的跟踪数据.在本文中,软件工程师 Daniel ...

  5. 谷歌:注意 Linux 内核中严重的零点击 “BleedingTooth” 蓝牙缺陷

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 谷歌发布了高危蓝牙缺陷(CVE-2020-12351) 的详情,它影响支持 BlueZ的Linux 内核5.9以下版本的蓝牙栈. Li ...

  6. 思科警告:IOS 路由器中含有多个严重缺陷,可导致“系统完全受陷”

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 思科在关于 IOS XE 和 IOS 网络软件的6月3日半年度安全公告中披露了四个严重的安全缺陷,它们影响使用 IOS XE 和 IO ...

  7. 思科警告: Nexus 交换机受严重缺陷影响

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 思科警告称,运行其 NX-OS 软件的 Nexus 交换机客户应安装更新解决一个严重缺陷.它可导致远程攻击者绕过网络访问控制并将恶意互 ...

  8. Apache Log4j 远程代码注入漏洞

    漏洞说明 2021年12月9日,Apache Log4j2 Java 日志模块存在远程命令执行漏洞可直接控制目标服务器问题,攻击者攻击难度极低.由于 Apache Log4j2 某些功能存在递归解析功 ...

  9. 缺陷检测相关论文阅读总结(记录自己读过的论文主要内容/Ideas)

    缺陷检测相关论文阅读总结(记录自己读过的论文主要内容) Attention!!! 点击论文题目即可访问原文or下载原文PDF文件: 每篇文章的内容包含:内容总结.文章Ideas: 更多关于缺陷检测以及 ...

最新文章

  1. html div全屏遮罩层,Jquery全屏遮罩层DIV的实现代码
  2. 2013年全球最佳工作
  3. [书目20130422]硬伤:中国式创业的软肋
  4. java 文件字节流_Java:文件字符流和字节流的输入和输出
  5. php进销存 带apk,php进销存配送管理系统,支持h5/ios/android/微信小程序
  6. 什么是索引?为什么要建立索引?并举例说明.(以某一具体的DBMS为例)
  7. (四)新建Maven项目
  8. Discrete Logging hunnu10590 pku2417 fzu 1352 hit 1928 zoj 1898
  9. ppk on javascript 笔记(五)
  10. jquery设置滚动条距离页面顶部的高度
  11. Struts2中通过Ajax传递json数据
  12. 23种设计模式(3)-原型模式
  13. ++递归 字符串全排列_剑指 Offer 38. 字符串的排列
  14. jquery页面跳转带cookie_python socket编程:实现redirect函数、cookie和session
  15. Java EE7和Maven工程入门(1)
  16. CentOS下安装Docker-CE
  17. 5分钟使用Python爬取豆瓣TOP250电影榜
  18. 834 计算机专业基础综合参考书,2018年上海大学834计算机科学专业基础综合考研复习资料...
  19. 有道身份证查询接口API
  20. 为 Macbook Pro 选择外接键盘

热门文章

  1. influxdb TSDB初学
  2. 【Nginx】实现负载均衡、限流、缓存、黑白名单和灰度发布,这是最全的一篇了!(建议收藏)
  3. 在vue中将2022-07-05T09:57:39.000Z 转换成 YYYY-MM-DD HH:mm:ss 格式
  4. 使用Jute进行序列化
  5. 基于 SAP BTP 平台的 AI 项目经验分享
  6. 社区跑腿智慧服务系统
  7. qduoj LC的课后辅导
  8. 上海数据交易中心CEO申翔宇:数据互联,引领智慧未来
  9. nginx扩容(重点集群化处理)
  10. ESP32+CAM Linux 环境搭建配置教程