成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

谷歌開源洞察團隊詳解Apache Log4j漏洞造成的廣泛影響

安全 漏洞
上周五,谷歌開源洞察團隊在官方安全博客上發表了一篇文章,詳細介紹了 Apache Log4j 漏洞對行業造成的廣泛影響。

[[441367]]

上周五,谷歌開源洞察團隊在官方安全博客上發表了一篇文章,詳細介紹了 Apache Log4j 漏洞對行業造成的廣泛影響。James Wetter 和 Nicky Ringland 指出,超過 35000 個 Java 包、占總數 8% 以上的 Maven 中央存儲庫,尤其讓我們對其留下的隱患感到擔憂。

(來自:Google Security Blog)

據悉,這些漏洞允許攻擊者利用 Log4j 日志庫已被廣為人知的不安全 JNDI 查找功能來執行遠程代碼。糟糕的是,這項功能在許多版本中都被默認啟用。

自 12 月 9 日披露以來,Log4j 漏洞因其嚴重性和廣泛影響,而引起了信息安全生態系統的高度關注。畢竟作為一款流行的日志工具,它已被數以萬計的軟件包(Java 里的 Artifacts)和項目所使用。

由于用戶對 Log4j 的傳遞依賴項缺乏足夠的遠見,這不僅使得我們很難確定零日漏洞的影響范圍、相關修復工作也變得相當困難。

期間,Google 開源洞察團隊調查了 Maven 中央存儲庫中的 Java 工件的所有版本,最終將范圍縮小到了基于 JVM 語言的開源生態系統,同時密切追蹤事態的發展。

截至 2021 年 12 月 16 日,該團隊發現來自 Maven Central 的 35863 個可用 Java 工件,有依賴于受影響的 log4j 代碼。

這意味著,僅 Maven Central 平臺上超過 8% 的軟件包,都至少有一個版本受此漏洞的影響。

若放眼整個生態系統,漏洞威力更是不容小覷(Maven Central 的平均影響為 2% / 中位數低于 0.1%)。

直接受影響的依賴項,約占這部分工件中的 7000 個,意味著它們的任何版本都被 Log4j-core 或 Log4j-api 所波及(完整列表可見 CVE 漏洞披露公告)。

此外大多數受影響的工件,都來自間接的依賴項,即它們是作為傳遞依賴項而被牽扯進來的。

至于當前開源 JVM 生態系統的修復進展,若工件中至少有一個版本受到了影響,且發布了一個不受漏洞波及的更穩定版本,谷歌開源洞察團隊就將之視作已修復。

比如受 Log4j 漏洞影響的工件已更新到 2.16.0、或完全剔除了對 Log4j 的依賴。慶幸的是,Log4j 維護者和更廣泛的開源社區對此問題的響應是相當迅速的,并且付出了切實的巨大努力。

截止博客發表時,團隊統計到了將近 5000 個已被修復的項目。至于剩余的那 30000 個工件,其中許多依賴于另一個工件。在傳遞依賴被修復前,暫時只有一刀切來阻止。

對于 Java 生態系統來說,修復難度主要體現在工件的互相連接。首先,依賴鏈越深,漏洞修復所需的步驟就越繁雜(超過 80% 軟件包的深度都超過了一級)。

其次,依賴算法和需求規范中的生態系統級選擇約定,也為事件埋下了較大的伏筆。在 Java 生態系統中,開發者的通常做法是指定軟件版本方面的“軟”要求(假設沒有其它版本的相同包出現在依賴關系圖中)。

此類修復通常需要維護人員采取更加明確的行動,以將依賴需求更新為修補后的版本。這種做法與其它生態系統形成了鮮明的對比,例如在 npm 軟件包上,開發者通常會為依賴項指定敞開的范圍。

最后,對于整個生態系統需要耗費多少時間來完成漏洞修復,目前也很難評估。在查看了所有公開披露的影響 Maven 包的關鍵建議中,我們發現只有不到一半(48%)得到了修復。

不過在 Log4j 方面,事情還算是相當積極的。不到一周后,就有 4620 個受影響的工件(約 13%)得到了修復。剩下的工作,仍需全球開源維護者、信息安全團隊和廣大用戶付出巨大的努力。

 

責任編輯:趙寧寧 來源: 今日頭條
相關推薦

2021-12-14 23:44:26

漏洞Log4j項目

2021-12-23 11:03:25

Log4j 漏洞漏洞

2021-12-22 13:52:40

Log4j漏洞谷歌

2022-03-25 13:42:15

Log4j漏洞網絡安全

2021-12-29 14:47:43

Apache團隊Log4j漏洞

2022-01-02 07:07:55

CISAApache Log4漏洞

2021-12-23 09:47:36

Log4jRCE漏洞DoS漏洞

2021-12-21 14:25:01

Log4j2漏洞網絡

2021-12-19 09:29:18

Log4j漏洞SIEM

2022-01-24 10:02:53

漏洞微軟網絡攻擊

2022-03-30 11:29:53

漏洞補丁Spring

2021-12-10 10:26:20

Apache漏洞Log4j

2021-12-27 12:08:30

漏洞網絡安全GitHub

2021-12-24 09:56:33

Log4j漏洞英偉達

2021-12-23 16:35:54

Apache Log4

2021-12-13 01:49:34

漏洞Log4j代碼

2021-12-24 09:52:31

Traefik Log4J 漏洞

2021-12-10 16:12:54

Apache Log4啟明星辰

2021-12-27 11:15:01

CISA漏洞Log4j

2021-12-11 19:04:38

漏洞
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲一区二区三区四区五区午夜 | 国产91中文 | 日韩在线一区二区三区 | 国产精品一级 | 国产精品久久久久久妇女 | 免费同性女女aaa免费网站 | 日韩一区二区三区在线观看 | 中文字幕av亚洲精品一部二部 | 熟女毛片 | 久久久久久国产精品免费免费狐狸 | 9久9久9久女女女九九九一九 | 亚洲最新在线 | 欧美综合一区二区三区 | 久久久久国产精品一区 | 91av导航| 成人高清在线视频 | 国产精品国产亚洲精品看不卡15 | 91手机精品视频 | 五月婷婷视频 | 欧美精品一区二区三区在线播放 | 成人免费一区二区三区视频网站 | 热99精品视频 | 在线免费激情视频 | 在线观看www高清视频 | 最新中文字幕在线播放 | 拍拍无遮挡人做人爱视频免费观看 | 成人亚洲片 | 羞羞视频免费观 | 亚洲三区在线 | av免费成人 | 久久精品一级 | 亚洲免费av一区 | 特黄色一级毛片 | 亚洲精品视频在线播放 | 色五月激情五月 | 极情综合网 | 国产一级片一区二区 | 国产激情| 色资源在线视频 | 国产精品免费观看视频 | 精品一区二区三区在线观看 |