国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

?大規(guī)模高危漏洞如何緩解? Akamai 為您回溯分析“核彈級”漏洞——Log4Shell

原創(chuàng) 精選
安全 漏洞
Log4j 漏洞的爆發(fā)為我們敲響了網(wǎng)絡安全的警鐘,每個企業(yè)都應該準備一套應對策略,以備不時之需。

2021年12月,一個“核彈級”漏洞(Log4Shell )被爆出,驚擾了全世界的企業(yè)安全人員的美夢。Log4j漏洞利用成本極低,可以直接任意代碼執(zhí)行,并接管目標服務器,它的潛在危害嚴重性和影響面可以說是2021年之最,在短時間內(nèi)就讓全球近半數(shù)的企業(yè)網(wǎng)絡遭遇了攻擊,并在互聯(lián)網(wǎng)上迅猛擴散。

那么Log4j漏洞到底是怎么一回事?負責保護和交付數(shù)字化體驗且深受全球企業(yè)信賴的解決方案提供商阿卡邁技術公司(Akamai Technologies, Inc.,以下簡稱:Akamai)對Log4j 漏洞的背景、漏洞利用攻擊和環(huán)境措施、以及經(jīng)驗教訓等情況進行了詳細回溯分析。

漏洞利用攻擊形式多樣、攻擊面廣泛

Log4j是Apache的一個開源項目,通過使用Log4j,可以控制日志信息輸送的目的地是控制臺、文件、GUI組件,甚至是套接口服務器、NT的事件記錄器、UNIX Syslog守護進程等,也可以控制每一條日志的輸出格式,通過定義每一條日志信息的級別,還夠更加細致地控制日志的生成過程。這些可以通過一個配置文件來靈活地進行配置,而不需要修改應用的代碼。

Log4j 庫的普及,以及它提供的查找、嵌套和 JNDI 等豐富的功能,使該漏洞給攻擊者大開方便之門。這些強大的功能給開發(fā)者提供了便利,但也讓攻擊者有機可乘,讓他們能通過傳遞請求來引發(fā)數(shù)據(jù)滲漏或遠程代碼執(zhí)行 (RCE)。

 JNDI(Java 命名和目錄接口) 是 Java 開發(fā)和運行環(huán)境中原生構建的一種機制,它通過一個通用接口簡化了查詢各種不同目錄服務以獲得信息的過程。如果沒有 JNDI 查詢,這個漏洞也就不會存在。

JNDI 不僅允許查詢 Java 運行時環(huán)境內(nèi)的本地數(shù)據(jù),還允許查詢 DNS 和 LDAP 等遠程系統(tǒng)。攻擊者可以將 JNDI 與遠程系統(tǒng)、env 查找和嵌套相結合,創(chuàng)建出只需添加到要記入日志的文本中就能引發(fā)數(shù)據(jù)滲漏的攻擊載荷。只要向 Log4j 傳送精心編制的攻擊載荷,就能輕易泄露出目標環(huán)境的數(shù)據(jù)。

簡而言之,只要某個環(huán)境中運行的軟件包含能被 Log4j 查找表達式訪問且存在漏洞的代碼,那么攻擊者就能通過嵌套的手法,輕而易舉地將該環(huán)境中的信息強制傳送到由攻擊者控制的系統(tǒng)中。

另外,某些 Java 版本中的 JNDI 實現(xiàn)默認允許一些目錄服務直接或間接地通過遠程代碼響應查詢,隨后發(fā)起查詢的機器可以在本地執(zhí)行這些遠程代碼。例如,在存在漏洞的安裝環(huán)境內(nèi),LDAP 目錄服務提供程序允許 LDAP 服務器使用稱為 引用的內(nèi)容來響應查詢。這種引用會列出將下載到本地并在本地執(zhí)行的代碼的遠程位置。

這些威脅極大的攻擊都需要向 Log4j 傳遞專門編制的消息,攻擊者利用受攻擊系統(tǒng)可將其提供的信息記錄到日志中的任何機會。

據(jù)Akamai觀察發(fā)現(xiàn),基于 Web 的應用程序目前是主要攻擊目標,遭受攻擊的頻率遠超過其他任何攻擊目標。但值得注意的是,符合以下條件的任何服務都有可能成為漏洞利用者的攻擊媒介:

  • 運行 Java
  • 利用存在漏洞的 Log4j 版本記錄日志消息
  • 記錄攻擊者提供的任何信息(URL、標頭、Cookie、查詢等)

此外,Akamai 還在現(xiàn)實攻擊環(huán)境中觀察到另一種針對 DNS 的攻擊媒介,攻擊方法是在 DNS 響應中嵌入攻擊載荷。

Log4j 是 Java 世界中應用最廣泛的日志庫之一,而全世界有數(shù)十億的設備運行 Java。可想而知,這個漏洞實際的威脅面遠超我們的想象,嚴重性也不言而喻了。

Akamai建議及時安裝系統(tǒng)補丁,正確實施緩解措施

隨著時間的推移,攻擊者可用來針對Log4j 漏洞發(fā)起攻擊的攻擊媒介數(shù)量也越來越多, 而唯一真正的解決方案就是為所有存在漏洞的系統(tǒng)裝好補丁。對此,Akamai 提出了一些行動方案建議:

  • 對于能夠安裝補丁的系統(tǒng),立即予以修補。此舉可提供理想的防護措施,確保您運行的 Log4j 是最新版本。
  • 如果您已經(jīng)確定某些系統(tǒng)存在漏洞,但由于客觀原因無法立即為其升級 Log4j,那么應該盡可能使用如下設置減小威脅面:
  • 對于 Log4j 2.10 及更高版本,在啟動時向應用程序傳遞“-Dlog4j2.formatMsgNoLookups=true”,這樣做可以禁用查找表達式。對于 Java,確保您的系統(tǒng)上采用了如下設置:com.sun.jndi.ldap.object.trustURLCodebase=false com.sun.jndi.rmi.object.trustURLCodebase=false
  • 運行 WAF(比如 Akamai 卓越的 Kona 解決方案)來保護您的所有 Web 應用程序,以幫助過濾掉攻擊企圖。無論是內(nèi)部還是外部服務器,都應該采取這種保護措施。
  • 運行 DNS 防火墻(比如 Akamai Enterprise Threat Protector),以監(jiān)測在您的環(huán)境中橫向移動的可疑 DNS 攻擊載荷,并予以阻止。
  • 運行相關工具來全面監(jiān)測整個環(huán)境中運行的內(nèi)容,包括本地物理機器與云環(huán)境。利用各種工具(比如 Akamai Guardicore Segmentation 提供的工具)來監(jiān)測您環(huán)境中運行的所有內(nèi)容,利用這些工具來尋找您先前可能并不知道存在漏洞的應用程序。
  • 盡可能減少涉及到受影響應用程序的通信。利用基于身份的細分機制(例如 Akamai Guardicore Segmentation 的細分機制)來限制可以與哪些存在漏洞的系統(tǒng)進行通信。

Akamai 還建議,在設計和執(zhí)行修補策略時,同時實施這些抵御策略可以顯著降低存在漏洞的系統(tǒng)面臨的風險。

Akamai 發(fā)揮自身優(yōu)勢,進行漏洞風險量化評估

隨著Log4j 漏洞危機的持續(xù)發(fā)酵,其風險廣泛程度也引起了大家的密切關注。對于此,Akamai 威脅研究實驗室利用自身對于全球海量數(shù)據(jù)中心的監(jiān)測能力,從全球 200 多個不同行業(yè)、不同規(guī)模的數(shù)據(jù)中心收集了相關數(shù)據(jù),評估了 Log4j 漏洞給企業(yè)帶來的實際風險:

  • 在所有接受檢查的 Java 服務器中,有三分之二的服務器使用存在漏洞的 Log4j 框架。
  • 在所研究的數(shù)據(jù)中心內(nèi),有 91% 在運行 Java 服務器端應用程序;在這部分數(shù)據(jù)中心內(nèi),40% 以上具有面向互聯(lián)網(wǎng)的 Java 服務器。
  • 觀察出站通信模式時,我們所研究的絕大多數(shù) Java 應用程序都通過少數(shù)幾個端口通信。
  • 分析出站通信模式可以幫助企業(yè)檢測異常行為,并且緩解 Log4Shell 所造成的部分風險。

Akamai 威脅研究實驗室通過探究 Java 服務器的通信模式發(fā)現(xiàn),對允許從數(shù)據(jù)中心的不同服務器和進程外發(fā)的通信加以限制十分重要。針對迄今為止始終通過一組特定端口通信的一個進程,識別其第一次與某個目標端口通信的情況,這樣就能有效地辨別攻擊企圖,可以為安全和 IT 從業(yè)者提供必要的信息,幫助其檢測和抵御環(huán)境中的異常問題,最終阻止 Log4j漏洞利用攻擊,并讓正常的業(yè)務運營不受干擾。

據(jù)悉,在全球各地有數(shù)百個數(shù)據(jù)中心使用 Akamai Guardicore Segmentation 來實現(xiàn)進程級網(wǎng)絡監(jiān)測,以及相關措施的實施。因此Akamai能夠觀測在網(wǎng)絡內(nèi)進行的所有網(wǎng)絡連接,能夠研究數(shù)據(jù)中心和云端網(wǎng)絡內(nèi)部以及跨越其安全邊界的網(wǎng)絡通信模式,從而總結出了Log4j 漏洞給我們的數(shù)字生活帶來的風險的整體量級參考。 

Log4j 漏洞的爆發(fā)為我們敲響了網(wǎng)絡安全的警鐘,每個企業(yè)都應該準備一套應對策略,以備不時之需。Akamai 針對 Log4j 漏洞的分析與研究,理清了事件本質(zhì), 明確了緩解措施,為網(wǎng)絡安全人員抵御安全風險提供了重要參考和借鑒。

責任編輯:Blue 來源: 51CTO
相關推薦

2021-12-26 00:01:51

Log4Shell漏洞服務器

2022-01-28 12:07:29

Log4j漏洞網(wǎng)絡攻擊

2021-12-15 06:21:29

Log4Shell漏洞網(wǎng)絡攻擊

2022-01-06 11:55:02

Aquatic PanLog4Shell漏洞

2021-12-17 09:50:21

Log4Shell漏洞勒索軟件

2022-01-14 19:12:07

勒索軟件攻擊漏洞

2022-01-10 09:30:33

Java漏洞漏洞網(wǎng)絡攻擊

2021-12-13 01:49:34

漏洞Log4j代碼

2021-12-11 19:04:38

漏洞

2022-01-07 10:02:31

Log4j漏洞網(wǎng)絡攻擊網(wǎng)絡安全

2021-12-14 16:07:04

Log4Shell漏洞黑客

2021-12-22 09:54:48

黑客Log4Shell漏洞攻擊

2024-05-15 16:10:15

2025-12-05 00:00:00

漏洞React服務器

2025-04-17 08:10:00

網(wǎng)絡安全漏洞

2022-01-21 14:22:58

漏洞Log4Shell網(wǎng)絡犯罪

2025-05-09 09:18:33

2022-03-30 11:29:53

漏洞補丁Spring

2021-12-14 09:23:40

黑客漏洞網(wǎng)絡攻擊

2022-01-24 10:02:53

漏洞微軟網(wǎng)絡攻擊
點贊
收藏

51CTO技術棧公眾號

日本在线观看a| 91精品国产综合久久香蕉的特点| 精品中文字幕在线观看| 欧美另类自拍| 丁香五精品蜜臀久久久久99网站 | 欧美日韩在线另类| 九色自拍视频在线观看| 国产精品草草| 久久免费视频在线观看| 少妇在线看www| 欧美午夜精品电影| 日本欧洲一区| 久久久精品影视| 日韩一级片一区二区| 亚洲中字黄色| 国产伦精品一区二区三| 色琪琪久久se色| 欧美最猛性xxxx| 中文字幕一区图| 麻豆国产精品va在线观看不卡| 人人视频精品| 亚洲精品日韩在线| 丁香高清在线观看完整电影视频 | 1769国产精品| 成人自拍视频| 一区二区欧美日韩视频| 国产精品电影| 精品黑人一区二区三区久久| 91精品专区| 欧美色窝79yyyycom| 国产无套粉嫩白浆在线2022年| 亚洲va欧美va人人爽午夜| aaa免费看大片| 综合色天天鬼久久鬼色| 国内外成人免费在线视频| 国产色产综合色产在线视频| 国产亚洲精品网站| 国产丝袜在线精品| 先锋成人影音| 亚洲欧美国产三级| julia中文字幕久久亚洲蜜臀| 亚洲一区二区在线播放相泽| 日韩欧美国产精品一区二区三区| 一区二区三区精品视频| 在线黄色.com| 欧美蜜桃一区二区三区| 麻豆视频在线播放| 精品国产一区二区三区四区四 | 波多野结衣在线观看一区二区| 68精品国产免费久久久久久婷婷| 精品久久对白| 国产精品视频免费在线| 一区二区三区四区日韩| 精品视频一区二区三区四区| 天使萌一区二区三区免费观看| 欧美日韩一区二区三区在线视频| 日韩av电影一区| 轻点好疼好大好爽视频| 97久久精品人人做人人爽 | 久久男女视频| 欧美精品一区二区性色a+v| 国产一区视频网站| 久久国产精品视频在线观看| 久久久久久久久久久久久女国产乱 | 最近2018中文字幕免费在线视频| 午夜精品影院在线观看| 国产午夜精品一区理论片| 日韩午夜av一区| 精品欧美一区二区三区在线观看| 欧美国产精品人人做人人爱| 久久麻豆精品| 欧美在线日韩精品| 成人免费毛片app| 成片免费观看视频| 欧美丰满美乳xxx高潮www| 成人黄色图片网站| 国产精品视频一区二区三区四| 午夜影院日韩| 黄色免费视频大全| 亚洲地区一二三色| h片在线观看| 性欧美亚洲xxxx乳在线观看| 在线成人黄色| 精品www久久久久奶水| 日韩欧美高清视频| 亚洲精品永久免费视频| 韩国福利视频一区| 99在线观看免费视频精品观看| 超碰成人免费在线| 色综合久久久久| 成人影院av| 国产日韩欧美在线看| 国产成人午夜99999| 最全影音av资源中文字幕在线| 日韩成人黄色av| 日韩欧美视频| 成人在线观看你懂的| 精品视频在线免费| 国产色噜噜噜91在线精品| 久久久久久久久久码影片| 欧美激情中文字幕一区二区| 欧美性videos| 91干在线观看| 久久国产免费看| 情se视频网在线观看| 在线播放日韩精品| 一本色道久久综合| 诱受h嗯啊巨肉高潮| 中文字幕国产精品久久| 在线高清一区| www.4438全国最大| 国产亚洲精品久久久久久牛牛| 欧美日本国产| 国产一级二级在线| 日韩视频永久免费观看| 石原莉奈在线亚洲二区| 欧美最顶级a∨艳星| 久久综合88中文色鬼| 久久精品亚洲| 国产香蕉尹人视频在线| 精品国产一区二区三区久久久狼| 亚洲黄色精品| 男人午夜天堂| 欧美多人乱p欧美4p久久| 久久99精品国产麻豆婷婷洗澡| 嫩草在线播放| 国产精品国语对白| 欧美国产一区视频在线观看| 日韩美女在线看免费观看| 日韩一二三区不卡在线视频| 91福利在线观看| 日韩毛片视频| 黄色无遮挡网站| 欧美日韩xxx| 91理论电影在线观看| 日韩毛片在线| 日本a级片在线播放| 精品粉嫩aⅴ一区二区三区四区| 亚洲人成久久| 91露出在线| 国产精品三区在线| 一本大道久久a久久精品综合| 亚洲丝袜啪啪| 男女爱爱免费网站| 91精品国产91久久久久久不卡| 久久精品男人的天堂| 欧美久久亚洲| 国产精品入口免费软件| 另类图片亚洲另类| 91美女福利视频| 欧美久久一区二区三区| 日韩精品一区二区三区色欲av| 精品国内自产拍在线观看| 91女人视频在线观看| 国产精区一区二区| 日韩精品你懂的| 97avcom| 亚洲影院久久精品| 香蕉国产精品| 五月香视频在线观看| 国模精品娜娜一二三区| 69av一区二区三区| 久久精品国产999大香线蕉| 女人高潮被爽到呻吟在线观看| 992tv成人免费观看| 丝袜亚洲欧美日韩综合| 91热门视频在线观看| 六月丁香久久丫| 一二三区在线视频| 精品无人区一区二区三区| 精品伦理精品一区| 国产iv一区二区三区| 91成人午夜| 尤物网站在线| 欧洲在线视频一区| 伊人av综合网| 日韩一区在线免费观看| 亚洲精品成人影院| 污污网站在线看| 无码中文字幕色专区| 日本高清不卡的在线| 欧美在线综合视频| 久久aⅴ国产欧美74aaa| 亚洲超碰在线观看| 在线播放网站| 在线丝袜欧美日韩制服| 久久6免费高清热精品| 午夜精品久久久| 日本不卡视频在线观看| 免费看日产一区二区三区 | 色婷婷亚洲十月十月色天| 国产精品免费电影| 91精品国产综合久久蜜臀| 国产成人精品影院| 加勒比久久综合| gogo久久| 国产区视频在线观看| 亚洲ai欧洲av| 国产成人亚洲综合91精品| 精品三级在线看|