-
中國程序員,發(fā)現(xiàn)“近年來最大計算機漏洞”
-
趙挪亞沒有感情的寫稿機器
最后更新: 2021-12-12 17:15:43(觀察者網(wǎng) 訊)據(jù)美聯(lián)社12月11日報道,中國阿里云安全團隊在Web服務器軟件阿帕奇(Apache)下的開源日志組件Log4j內(nèi),發(fā)現(xiàn)一個漏洞Log4Shell。這一漏洞的存在,可以讓網(wǎng)絡攻擊者無需密碼就能訪問網(wǎng)絡服務器。
網(wǎng)絡安全專家認為,這一漏洞潛在危害極大,甚至可能是“計算機歷史上最大的漏洞”。包括蘋果、三星以及Steam在內(nèi)的云服務都可能受到影響。阿帕奇軟件基金會已將這一漏洞的嚴重性列為最高。
阿里云團隊12月10日發(fā)布的最新預警
事件起始于上月24日,中國阿里云團隊的一名成員向阿帕奇披露了這一漏洞。隨后,奧地利和新西蘭官方的計算機應急小組率先對這一漏洞進行了預警。
新西蘭方面稱,該漏洞正在被“積極利用”,并且概念驗證代碼也已被發(fā)布。
這次曝光的漏洞,存在于Java日志框架的Log4j,被廣泛應用于各種應用程序和網(wǎng)絡服務,是一種程序內(nèi)的紀錄工具,保存執(zhí)行活動的過程,方便在出現(xiàn)問題時進行檢查。幾乎每個網(wǎng)絡安全系統(tǒng)都會利用某種日志框架進行紀錄,這也使得Log4j影響廣泛。
網(wǎng)絡安全管理公司Cloudflare首席安全官喬·沙利文(Joe Sullivan)表示,這一漏洞允許惡意攻擊者“遠程執(zhí)行代碼”,以獲取對其他系統(tǒng)的訪問,鑒于Log4j軟件被廣泛使用,這可能是迄今為止“最大的漏洞”。
到了本月10日,警報進一步擴大。當天,微軟旗下游戲《我的世界》(Minecraft)發(fā)布公告稱,游戲的Java版容易受到攻擊,并建議用戶立即采取措施解決安全問題。玩家可以通過在游戲聊天框中粘貼信息的方式,在其他玩家的電腦上執(zhí)行程序。
同一天,沙利文稱公司在“過去6到10小時內(nèi)”發(fā)現(xiàn),使用這一漏洞的惡意用戶激增。
數(shù)據(jù)安全平臺LunaSec的研究人員發(fā)現(xiàn),有證據(jù)表明Steam、以及蘋果的云服務受到了影響,而帕洛阿爾托網(wǎng)絡公司(Palo Alto Network)在一篇博文中指出,推特和亞馬遜也受到了攻擊。
專家們嚴正警告了本次漏洞的潛在危害性。
網(wǎng)絡安全公司Crowdstrike高級副主席邁耶斯(Adam Meyers)表示,在美國時間10日早上,黑客已經(jīng)將漏洞“完全武器化”,還開發(fā)出利用該漏洞工具向外分發(fā)。他形容稱“互聯(lián)網(wǎng)當下正冒火”,不法分子和黑客正爭先恐后地利用這個漏洞,而各大機構(gòu)網(wǎng)絡安全人員則爭分奪秒地努力修補。
另一家網(wǎng)絡安全公司Tenable的首席執(zhí)行官阿米特·約蘭(Amit Yoran)稱,Log4Shell是“過去十年內(nèi)最大也是最關鍵的單一漏洞”,甚至可能是“現(xiàn)代計算機歷史上最大的漏洞”。
美聯(lián)社則評論稱,這一漏洞可能是近年來發(fā)現(xiàn)的最嚴重的計算機漏洞。Log4j在全行業(yè)和政府使用的云服務器和企業(yè)軟件中“無處不在”。除非被修復,否則犯罪分子、間諜乃至編程新手,都可以輕易使用這一漏洞進入內(nèi)部網(wǎng)絡,竊取信息、植入惡意軟件和刪除關鍵信息等。
阿帕奇軟件基金基金會,已經(jīng)將這一漏洞的嚴重性列為10級中的最高。
國外社交媒體用戶以表情包的形式,說明Log4j的重要性
目前,各大公司已經(jīng)開始著手修復這一漏洞。根據(jù)世界最大網(wǎng)絡安全公司邁卡菲(McAfee)的說法, 最重要和最完整的緩解方法,是將log4j更新到穩(wěn)定版本2.15.0。
未來,邁卡菲還計劃使用額外的服務如(DNS)來測試該漏洞的變化。我們可能會根據(jù)結(jié)果相應地更新本文檔。同時,邁卡菲企業(yè)已經(jīng)為利用NSP(網(wǎng)絡安全平臺)的客戶發(fā)布了一個網(wǎng)絡簽名KB95088,該簽名可檢測攻擊者利用漏洞的企圖。
12月10日,阿里云安全團隊發(fā)布公告稱,發(fā)現(xiàn)阿帕奇Log4j 2.15.0-rc1版本存在漏洞繞過,請及時更新至 Apache Log4j 2.15.0 正式版本。
本文系觀察者網(wǎng)獨家稿件,未經(jīng)授權,不得轉(zhuǎn)載。
- 責任編輯: 趙挪亞 
-
拜登對普京撂下“狠話”
2021-12-12 16:57 烏克蘭之殤 -
準備競選總統(tǒng)卻“兩頭不討好”,彭斯尷尬了
2021-12-12 16:34 美國政治 -
中紀委:美國在全球借“民主”“反腐”之名行霸權之實
2021-12-12 16:25 美國一夢 -
G7外長開會呼吁“團結(jié)”應對烏克蘭局勢,美媒:有點難
2021-12-12 15:14 歐洲亂局 -
美國CIA“為難”:急求懂中文的人,但又擔心…
2021-12-12 15:03 中美關系 -
中國大使精辟總結(jié):“三無”峰會
2021-12-12 14:59 美國一夢 -
“支持率60%的時候我還關注,現(xiàn)在40%我就不看了”
2021-12-12 13:39 美國政治 -
美國攪黃中企項目半年后,拉日澳“補缺”
2021-12-12 13:25 -
這張照片一曝光,約翰遜“信譽已到崩潰邊緣”
2021-12-12 10:18 不列顛 -
特朗普38頁“政變PPT”曝光,又扯上了中國
2021-12-12 10:06 特朗普 -
30多場龍卷風橫掃美國六州,至少84死
2021-12-12 10:03 極端天氣 -
美式十字軍:用“民主”新瓶代替了“上帝”老梗
2021-12-12 08:34 美國一夢 -
阿根廷發(fā)生10年來最嚴重石油泄漏事故,大面積土地被污染
2021-12-12 08:26 -
美國新增確診86063例、死亡772例
2021-12-12 07:38 新冠肺炎抗疫戰(zhàn) -
30場龍卷風席卷美國六大州,至少80人死亡
2021-12-11 23:14 美國一夢 -
不跟風美國,法國又要被“羞辱”?
2021-12-11 20:40 法國見聞 -
紐約警方:今年反亞裔仇恨犯罪飆升361%
2021-12-11 20:11 美國一夢 -
日媒:日本或不派高級官員出席北京冬奧會
2021-12-11 18:38 北京冬奧會 -
美國人“吃肉自由”越來越難實現(xiàn),白宮找到“罪魁禍首”
2021-12-11 15:29 美國經(jīng)濟 -
要不要任命“對華強硬”外長?捷克總統(tǒng)、總理陷入憲法之爭
2021-12-11 15:07 歐洲亂局
相關推薦 -
-
最新聞 Hot
-
印度稱“不想升級”,巴方想“就此打住”
-
英法德波領導人訪問基輔,將與澤連斯基共同討論?;饐栴}
-
印軍否認S-400防空系統(tǒng)被摧毀
-
印度前高官:勸巴基斯坦,中國的話好使
-
空中爆炸!巴軍通報7日空戰(zhàn)細節(jié),含擊落“陣風”錄音
-
要松口了?印官員稱將“適時”公開
-
印度32座機場暫停對所有民用航班運營
-
英官員承認:美英貿(mào)易協(xié)議這條款,沖中國來的
-
巴外長:印度讓巴基斯坦別無選擇
-
巴基斯坦稱使用“梟龍”戰(zhàn)機擊毀印度S-400防空系統(tǒng)
-
搞錢色交易、貪欲膨脹,深圳市政協(xié)原副主席王幼鵬被“雙開”
-
“跟巴西建這條鐵路,中國非常感興趣”
-
果然,英國被用來“立規(guī)矩”了
-
印度官員:印軍正做出回應
-
印方:一高級官員在巴方炮擊中身亡
-
巴基斯坦發(fā)起“銅墻鐵壁”行動:已打擊20多處印度軍事設施
-