对于企业来说即便受到攻击,也只能打碎牙往肚子里咽。没有受到攻击的企业或更新版本或找安全厂商找补漏洞。
据雷峰网了解,此次log4j 2的攻击门槛非常低,不需要任何特殊配置,只要默认配置就可以,因为攻击代码可以嵌入开发人员最常用的函数中,直接控制目标服务器。
log4j 是一个日志组件,用来记录日志的。一般来说,一个网站或者一个桌面软件的日志组件是在整个软件组件结构中的。而 log4j 恰恰是 Java 中,同时slf4j也是Java 中的,以往这两个日志组件的漏洞加起来都没有超过两位数,而且攻击也得满足很多配置,不容易成功。
那么我们来还原一下利用log4j漏洞整个实现的过程,为什么很容易实现。
第一步:攻击者通过扫描器或者其他批量脚本等手段,发送大量请求,确定了攻击入口。
第二步:发一段JNDI 代码,引导受害者向恶意服务器发送请求,接着恶意服务器会返回一堆代码。
第三步:再发送攻击代码,让受害者请求恶意服务器请求,这中间发的东西不一样,第二次恶意服务器返回给受害者的代码,就能实现管理者控制受害者的目的。
事实上,只要你在网站上的一切操作,日志就像一个监视器一样,记录你的一切操作。不管是键盘输入、鼠标点击亦或是网站代码的变化,电脑上的软件以及网站都会被记录在数据库中,一旦攻击者给你发送消息,那么你的所有数据都将泄露。
一些厂家表示,只要切断其中一条链路就可以防止攻击,也可以通过升级新版本来避免漏洞,但是部分企业反映如果升级会对业务造成影响,甚至崩溃,只能使用网络安全厂家的解决方案。
2021年的最后一个月可谓是网络安全圈的惊心动魄。而此次Log4j2漏洞非常值得思考,要知道漏洞挖掘的难度、技术含量跟漏洞利用、漏洞影响并非一个概念。
- 快科技|云鲸用创新技术强势出圈,市场发展潜力巨大
- 阿里巴巴|阿里被罚182亿!腾讯为什么至今安然无恙?
- 中国联通|微信“一哥”坐不住了?阿里社交黑马崛起,坐拥4亿用户,厉害了
- 阿里巴巴|阿里真是“腹背受敌”?继京东拼多多之后,抖音电商逼近淘系!
- 小米科技|宋九九:我的腾讯云服务器被封禁,被限制访问
- 腾讯|腾讯大王卡套路深,最后换成了阿里大鱼卡
- 云闪付|都走了支付宝和微信,还有人用云闪付,意义是什么?
- 华为|华为疑似云控用户,没关机、没更新,手机却莫名其妙出现广告
- 云闪付|云闪付要想“翻身”,接下来应该怎么做呢?
- OPPO|云闪付是“光杆司令”