漏洞利用接踵而至:Apache为Log4j发布2.17.0新版补丁修复


本文摘自太平洋电脑网,原文链接:https://news.pconline.com.cn/1475/14757728.html,侵删。

在 Log4j 漏洞曝光之后,Apache 软件基金会于上周二发布了修补后的 2.17.0 新版本,并于周五晚些发布了一个新补丁。官方承认 2.16 版本无法在查找评估中妥善防止无限递归,因而易受 CVE-2021-45105 攻击的影响。 据悉,这个拒绝服务(DoS)攻击的威胁级别相当之高,CVSS 评分达到了 7.5 / 10 。

漏洞利用接踵而至:Apache为Log4j发布2.17.0新版补丁修复

当日志配置使用了带有上下文查找的非默认模式布局时(例如 $${ctx:loginId} ),控制线程上下文映射(MDC)数据输入的攻击者,便可制作一份包含递归查找的恶意输入数据,从而导致进程因堆栈溢出报错而被终止。

时隔三天冒出的新问题,是由 Akamai Technologies 的 Hideki Okamoto 和另一位匿名漏洞研究人员所发现的 —— 此类攻击又被称作 DoS(拒绝服务)。

漏洞利用接踵而至:Apache为Log4j发布2.17.0新版补丁修复

美国网络安全和基础设施安全局(CISA)提出了多项紧急建议,要求联邦机构尽快在圣诞节前落实补丁修复。

与此同时,IBM、思科、VMware 等科技巨头,也在争分夺秒地修复自家产品中的 Log4j 漏洞。

第二波惶恐源于安全公司 Blumira 发现的另一种 Log4j 攻击,其能够利用机器或本地网络上的侦听服务器来发起攻击。

相关阅读 >>

《forspoken》制作人分享魔法跑酷系统

中国电信:截至2022年底5g套餐用户渗透率达到68.5%

知乎新片走红,“别处种草 知乎种树”被赞“正能量”

《灵魂骇客2》销量未达预期 世嘉将长期更新促进销售

这家企业向上海隔离酒店捐赠智能健身镜,解决小场景健身需求

美团正在变为一家杂货铺

网商贷全国客服热线号码已更新2023(今日更新中)

思特奇转动数字技术“魔方”,助力运营商开启数智社会大门

无人出租车江湖:烧钱、开城、裂变、博弈

google地图在美国推出“生态友好路线”选项

更多相关阅读请进入《新闻资讯》频道 >>



打赏

取消

感谢您的支持,我会继续努力的!

扫码支持
扫码打赏,您说多少就多少

打开支付宝扫一扫,即可进行扫码打赏哦

分享从这里开始,精彩与您同在

评论

管理员已关闭评论功能...