Log4Shell 两周年,仍有不少项目使用包含漏洞的版本
Log4Shell 是 Log4j 2.0(Log4J2)的一个 0day 远程代码执行漏洞,被定性为“过去十年来最大、最关键的漏洞”,最早由阿里巴巴集团于2021年11月24日发现并报告给 Apache 软件基金会。
尽管已经过去了两年,但根据安全公司 Veracode 的报告,该漏洞的影响仍然存在。
Veracode 分析了 2023 年 8 月 15 日至 11 月 15 日期间 90 天内的软件扫描数据,针对 3,866 个组织运行 Log4j 版本 1.1 至 3.0.0-alpha1 的 38,278 个独特应用程序。
在Log4j 1.1到 3.0.0-alpha1 版本中,有超过三分之一的应用程序使用了存在漏洞的 Log4j 版本。具体来说:
- 2.8% 的应用程序仍在使用 Log4j2 2.0-beta9 到 2.15.0 之间的版本,这些版本存在 Log4Shell 漏洞。
- 另外 3.8% 的应用程序使用的是 Log4j2 2.17.0 版本,虽然该版本已修复了 Log4Shell 漏洞,但仍然存在 CVE-2021-44832 漏洞,这是一个高危的远程代码执行漏洞。
- 还有 32% 的应用程序使用的是Log4j2 1.2.x 版本,这个版本在2015年8月已经停止维护,但在2022年1月ASF宣布了三个影响该版本的关键漏洞。
这些数据表明,尽管各方对 Log4Shell 漏洞进行了大规模的修复工作,但仍然存在许多应用程序使用了存在漏洞的 Log4j 版本。
Veracode 的研究还发现,许多开发者在将第三方库引入到代码后从未更新过这些库。这也解释了为什么有如此大比例的应用程序在运行已经停止维护的 Log4j 版本。
此外,研究还发现,一旦开发者通过扫描发现了漏洞,他们通常会相对迅速地进行修复。但是,一些外部因素会拖慢开发人员的修复速度,例如缺乏信息或资源。
延伸阅读

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Windows 11 记事本的底部状态栏将显示“字符数统计”
Windows 11 内置的文本编辑器「记事本」添加了一项重要功能:在底部状态栏显示字符数统计。 该功能会显示使用者输入的字符总数,包括字母、数字、符号、空格、标点符号等。“字符统计”与“字数统计”不一样,字数统计仅计算文档中的单词总数,有人会觉得它比字符数统计更有用。 根据微软的公告,记事本中的字符数统计有两种工作方式。默认情况下,文本编辑器将在窗口底部的状态栏上显示文档的字符数。如果使用者在文档中选择了文本,记事本将分别显示所选文本的字符数和文档的总计数。
- 下一篇
Wi-Fi 7 将于 2024 年初全面登场,速度比 Wi-Fi 6 提升 5 倍
WiFi联盟宣布将在明年 1 月 9 日至 12 日参加 CES 2024,并确认基于 IEEE 802.11be 的 Wi-Fi CERTIFIED 7 认证标准将于第一季度末之前正式推出。与目前的 Wi-Fi 6 标准相比,该标准有望提供千兆位速度和其他改进。 英特尔(Intel)和博通(Broadcom)去年展示的Wi-Fi 7(也称802.11be)速度高达5 Gbps,大大超过了Wi-Fi 6的典型最高速度约1.7 Gbps。Wi-Fi 7 允许在 2.4GHz、5GHz 和 6GHz 频率之间无缝切换,兼容设备可同时使用这些频率,从而实现了这一目标。 此外,6GHz 频谱可提供 320MHz 的超宽信道,吞吐量比 Wi-Fi 6 翻了一番,这是速度提升的关键因素。通过从 1024 QAM 升级到 4K QAM,新标准还将传输速率提高了 20%。 Wi-Fi 7 连接也有望比以前的规格更加稳定。多链路操作可智能平衡流量,使网络能有效容纳更多设备。联盟表示,新标准将非常适合增强现实和虚拟现实应用。美国联邦通信委员会(FCC)最近初步批准了 6GHz 频谱上的超高速 Wi-Fi ...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- CentOS7,8上快速安装Gitea,搭建Git服务器
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- SpringBoot2全家桶,快速入门学习开发网站教程
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS8编译安装MySQL8.0.19
- CentOS7,CentOS8安装Elasticsearch6.8.6