微软警告:Log4j 漏洞攻击水平仍然很高
在12月之前微软探测系统中发现的Log4j“Log4Shell”缺陷后,微软已警告Windows和Azure 客户保持警惕。
Apache软件基金会披露,Log4Shell可能需要数年时间才能修复,因为错误日志软件组件在应用程序和服务中的使用范围非常广泛。
美国联邦贸易委员会已发出警告,将追捕未修复Java 日志记录包 Log4j 中的漏洞的公司。
该机构周二表示:“FTC 打算利用其全部法律权力追究未能采取合理措施保护消费者数据免遭 Log4j 或未来类似已知漏洞暴露的公司。未能识别和修补该软件的实例可能违反 FTC 法案。”
FTC表示:“Log4j 漏洞是更广泛的结构性问题的一部分。它是数以千计的鲜为人知但至关重要的开源服务之一,这些服务在几乎无数的互联网公司中使用。”
本周二早些时候,微软警告说,客户可能不知道 Log4j 问题在他们的环境中有多普遍。在过去的一个月里,微软发布了许多更新,包括对其 Defender 安全软件的更新,以帮助客户在攻击者加强扫描活动时识别问题。
LOG4J 缺陷覆盖范围
- Log4j缺陷:攻击者正在尝试利用此严重漏洞进行数以千计的尝试
- 安全警告:Log4j Java 库中的新零日漏洞已被利用
- Log4j RCE活动于12月1日开始,因为僵尸网络开始使用漏洞
“在12月的最后几周,攻击尝试和测试一直很高。我们观察到许多现有的攻击者在他们现有的恶意软件工具包和策略中添加了对这些漏洞的利用,从硬币矿工到手动键盘攻击,”Microsoft 365 Defender威胁情报团队和微软威胁情报中心(MSTIC)在1月3日的更新中表示。
客户应该假设漏洞利用代码和扫描功能的广泛可用性对他们的环境构成真实存在的危险。因此,它鼓励客户利用脚本和扫描工具来评估他们的风险和影响。
目前,微软已经观察到攻击者使用许多相同的库存技术来定位目标。已经观察到复杂的对手(如民族国家行为者)和商品攻击者都在利用这些漏洞。扩大使用这些漏洞的潜力很大。该漏洞可能让一些安全团队在圣诞节期间没有太多休息时间,以至于英国NCSC发出警告,提防负责修复工作的员工倦怠。
就在元旦之前,微软在适用于Windows 10和 11、Windows Server 和 Linux 系统的 Microsoft 365 Defender 门户中推出了一个新的 Log4j 仪表板,用于威胁和漏洞管理。该系统旨在帮助客户查找和修复受 Log4j 漏洞影响的文件、软件和设备。CISA 和 CrowdStrike还在圣诞节前发布了 Log4j 扫描器。
如何确保公司安全
- Log4j 零日漏洞:您需要知道的以及如何保护自己
- 安全警告:Log4j Java 库中的新零日漏洞已被利用
- Log4j 缺陷可能是“未来几年”工业网络的一个问题
CISA官员认为,数以亿计的设备受到 Log4j 的影响。与此同时,思科和Vmware等主要技术供应商继续为受影响的产品发布补丁。
Log4Shell 漏洞现在包括原始 CVE-2021-44228 和四个相关缺陷,其中最新的是CVE-2021-44832。然而,这只是在 12 月 28 日的 Log4j 版本 2.17.1 更新中解决的中等严重性问题。Apache 软件基金会在其公告中详细介绍了每个 Log4j 漏洞,涵盖CVE-2021-44228、CVE-2021-45105和CVE-2021-45046。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
2021年八大IT灾难
从安全漏洞到软件工程失败,这些备受瞩目的IT灾难在今年对现实世界造成了严重破坏。让它们作为警示故事。 对于几乎任何规模的公司来说,IT都是业务运营的代名词。因此,当技术出现故障时,公司可能会随之倒闭。 IT故障,无论是复杂的系统还是项目,都越来越多地登上商业新闻版块,其影响可能变得更加有害——而且令人尴尬。 我们收集了2021年的八场最大的技术危机,以突出各种近乎灾难性的IT问题,这些问题不仅会出现,而且会对您的业务产生巨大影响。除了幸灾乐祸之外,我们希望这些IT灾难故事对您有所启发,即使您的组织远不及这些故事中的某些主角那么大或风险不高。 1. 为什么应该设计更好的用户界面 许多公司倾向于对他们的IT工具采取“如果它没有坏,就不要修复它”的态度,如果你曾经参与过拙劣的升级或部署,你就会知道为什么。但这可能会导致一些真正过时的系统在生产使用中使用可追溯到软件行业早期的UI——这反过来可能意味着可用性问题与现实世界的后果。 花旗银行的一个后端系统就是这种趋势的一个很好的例子,也是造成5亿美元业务失误的主要原因之一。故事是这样的:花旗银行试图代表其客户之一露华浓向露华浓的几个债权人支付78...
- 下一篇
国内外最新网络安全发展动态
国内 1.国家网信办等十三部门发布修订版《网络安全审查办法》 据新华网网站2022年1月4日报道,国家互联网信息办公室、国家发展和改革委员会、工业和信息化部、公安部、国家安全部、财政部、商务部、中国人民银行、国家市场监督管理总局、国家广播电视总局、中国证券监督管理委员会、国家保密局、国家密码管理局等十三部门联合发布修订版《网络安全审查办法》(以下简称《办法》),自2022年2月15日起施行。 《办法》将网络平台运营者开展数据处理活动影响或者可能影响国家安全等情形纳入网络安全审查,并明确掌握超过100万用户个人信息的网络平台运营者赴国外上市必须向网络安全审查办公室申报网络安全审查。此外《办法》还根据审查实际需要,增加证监会作为网络安全审查工作机制成员单位,同时完善了国家安全风险评估因素等内容。 国家互联网信息办公室有关负责人表示,《办法》修订对保障国家网络安全和数据安全具有重要意义。 2.中央网络安全和信息化委员会印发《“十四五”国家信息化规划》 据新华社网站2021年12月28日报道,中央网络安全和信息化委员会近日印发《“十四五”国家信息化规划》(以下简称《规划》),对我国“十四五”时...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- Windows10,CentOS7,CentOS8安装Nodejs环境
- CentOS7设置SWAP分区,小内存服务器的救世主
- CentOS7,CentOS8安装Elasticsearch6.8.6
- CentOS8安装Docker,最新的服务器搭配容器使用
- 设置Eclipse缩进为4个空格,增强代码规范
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作