精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

?大規(guī)模高危漏洞如何緩解? Akamai 為您回溯分析“核彈級”漏洞——Log4Shell

原創(chuàng) 精選
安全 漏洞
Log4j 漏洞的爆發(fā)為我們敲響了網(wǎng)絡安全的警鐘,每個企業(yè)都應該準備一套應對策略,以備不時之需。

2021年12月,一個“核彈級”漏洞(Log4Shell )被爆出,驚擾了全世界的企業(yè)安全人員的美夢。Log4j漏洞利用成本極低,可以直接任意代碼執(zhí)行,并接管目標服務器,它的潛在危害嚴重性和影響面可以說是2021年之最,在短時間內就讓全球近半數(shù)的企業(yè)網(wǎng)絡遭遇了攻擊,并在互聯(lián)網(wǎng)上迅猛擴散。

那么Log4j漏洞到底是怎么一回事?負責保護和交付數(shù)字化體驗且深受全球企業(yè)信賴的解決方案提供商阿卡邁技術公司(Akamai Technologies, Inc.,以下簡稱:Akamai)對Log4j 漏洞的背景、漏洞利用攻擊和環(huán)境措施、以及經(jīng)驗教訓等情況進行了詳細回溯分析。

漏洞利用攻擊形式多樣、攻擊面廣泛

Log4j是Apache的一個開源項目,通過使用Log4j,可以控制日志信息輸送的目的地是控制臺、文件、GUI組件,甚至是套接口服務器、NT的事件記錄器、UNIX Syslog守護進程等,也可以控制每一條日志的輸出格式,通過定義每一條日志信息的級別,還夠更加細致地控制日志的生成過程。這些可以通過一個配置文件來靈活地進行配置,而不需要修改應用的代碼。

Log4j 庫的普及,以及它提供的查找、嵌套和 JNDI 等豐富的功能,使該漏洞給攻擊者大開方便之門。這些強大的功能給開發(fā)者提供了便利,但也讓攻擊者有機可乘,讓他們能通過傳遞請求來引發(fā)數(shù)據(jù)滲漏或遠程代碼執(zhí)行 (RCE)。

 JNDI(Java 命名和目錄接口) 是 Java 開發(fā)和運行環(huán)境中原生構建的一種機制,它通過一個通用接口簡化了查詢各種不同目錄服務以獲得信息的過程。如果沒有 JNDI 查詢,這個漏洞也就不會存在。

JNDI 不僅允許查詢 Java 運行時環(huán)境內的本地數(shù)據(jù),還允許查詢 DNS 和 LDAP 等遠程系統(tǒng)。攻擊者可以將 JNDI 與遠程系統(tǒng)、env 查找和嵌套相結合,創(chuàng)建出只需添加到要記入日志的文本中就能引發(fā)數(shù)據(jù)滲漏的攻擊載荷。只要向 Log4j 傳送精心編制的攻擊載荷,就能輕易泄露出目標環(huán)境的數(shù)據(jù)。

簡而言之,只要某個環(huán)境中運行的軟件包含能被 Log4j 查找表達式訪問且存在漏洞的代碼,那么攻擊者就能通過嵌套的手法,輕而易舉地將該環(huán)境中的信息強制傳送到由攻擊者控制的系統(tǒng)中。

另外,某些 Java 版本中的 JNDI 實現(xiàn)默認允許一些目錄服務直接或間接地通過遠程代碼響應查詢,隨后發(fā)起查詢的機器可以在本地執(zhí)行這些遠程代碼。例如,在存在漏洞的安裝環(huán)境內,LDAP 目錄服務提供程序允許 LDAP 服務器使用稱為 引用的內容來響應查詢。這種引用會列出將下載到本地并在本地執(zhí)行的代碼的遠程位置。

這些威脅極大的攻擊都需要向 Log4j 傳遞專門編制的消息,攻擊者利用受攻擊系統(tǒng)可將其提供的信息記錄到日志中的任何機會。

據(jù)Akamai觀察發(fā)現(xiàn),基于 Web 的應用程序目前是主要攻擊目標,遭受攻擊的頻率遠超過其他任何攻擊目標。但值得注意的是,符合以下條件的任何服務都有可能成為漏洞利用者的攻擊媒介:

  • 運行 Java
  • 利用存在漏洞的 Log4j 版本記錄日志消息
  • 記錄攻擊者提供的任何信息(URL、標頭、Cookie、查詢等)

此外,Akamai 還在現(xiàn)實攻擊環(huán)境中觀察到另一種針對 DNS 的攻擊媒介,攻擊方法是在 DNS 響應中嵌入攻擊載荷。

Log4j 是 Java 世界中應用最廣泛的日志庫之一,而全世界有數(shù)十億的設備運行 Java。可想而知,這個漏洞實際的威脅面遠超我們的想象,嚴重性也不言而喻了。

Akamai建議及時安裝系統(tǒng)補丁,正確實施緩解措施

隨著時間的推移,攻擊者可用來針對Log4j 漏洞發(fā)起攻擊的攻擊媒介數(shù)量也越來越多, 而唯一真正的解決方案就是為所有存在漏洞的系統(tǒng)裝好補丁。對此,Akamai 提出了一些行動方案建議:

  • 對于能夠安裝補丁的系統(tǒng),立即予以修補。此舉可提供理想的防護措施,確保您運行的 Log4j 是最新版本。
  • 如果您已經(jīng)確定某些系統(tǒng)存在漏洞,但由于客觀原因無法立即為其升級 Log4j,那么應該盡可能使用如下設置減小威脅面:
  • 對于 Log4j 2.10 及更高版本,在啟動時向應用程序傳遞“-Dlog4j2.formatMsgNoLookups=true”,這樣做可以禁用查找表達式。對于 Java,確保您的系統(tǒng)上采用了如下設置:com.sun.jndi.ldap.object.trustURLCodebase=false com.sun.jndi.rmi.object.trustURLCodebase=false
  • 運行 WAF(比如 Akamai 卓越的 Kona 解決方案)來保護您的所有 Web 應用程序,以幫助過濾掉攻擊企圖。無論是內部還是外部服務器,都應該采取這種保護措施。
  • 運行 DNS 防火墻(比如 Akamai Enterprise Threat Protector),以監(jiān)測在您的環(huán)境中橫向移動的可疑 DNS 攻擊載荷,并予以阻止。
  • 運行相關工具來全面監(jiān)測整個環(huán)境中運行的內容,包括本地物理機器與云環(huán)境。利用各種工具(比如 Akamai Guardicore Segmentation 提供的工具)來監(jiān)測您環(huán)境中運行的所有內容,利用這些工具來尋找您先前可能并不知道存在漏洞的應用程序。
  • 盡可能減少涉及到受影響應用程序的通信。利用基于身份的細分機制(例如 Akamai Guardicore Segmentation 的細分機制)來限制可以與哪些存在漏洞的系統(tǒng)進行通信。

Akamai 還建議,在設計和執(zhí)行修補策略時,同時實施這些抵御策略可以顯著降低存在漏洞的系統(tǒng)面臨的風險。

Akamai 發(fā)揮自身優(yōu)勢,進行漏洞風險量化評估

隨著Log4j 漏洞危機的持續(xù)發(fā)酵,其風險廣泛程度也引起了大家的密切關注。對于此,Akamai 威脅研究實驗室利用自身對于全球海量數(shù)據(jù)中心的監(jiān)測能力,從全球 200 多個不同行業(yè)、不同規(guī)模的數(shù)據(jù)中心收集了相關數(shù)據(jù),評估了 Log4j 漏洞給企業(yè)帶來的實際風險:

  • 在所有接受檢查的 Java 服務器中,有三分之二的服務器使用存在漏洞的 Log4j 框架。
  • 在所研究的數(shù)據(jù)中心內,有 91% 在運行 Java 服務器端應用程序;在這部分數(shù)據(jù)中心內,40% 以上具有面向互聯(lián)網(wǎng)的 Java 服務器。
  • 觀察出站通信模式時,我們所研究的絕大多數(shù) Java 應用程序都通過少數(shù)幾個端口通信。
  • 分析出站通信模式可以幫助企業(yè)檢測異常行為,并且緩解 Log4Shell 所造成的部分風險。

Akamai 威脅研究實驗室通過探究 Java 服務器的通信模式發(fā)現(xiàn),對允許從數(shù)據(jù)中心的不同服務器和進程外發(fā)的通信加以限制十分重要。針對迄今為止始終通過一組特定端口通信的一個進程,識別其第一次與某個目標端口通信的情況,這樣就能有效地辨別攻擊企圖,可以為安全和 IT 從業(yè)者提供必要的信息,幫助其檢測和抵御環(huán)境中的異常問題,最終阻止 Log4j漏洞利用攻擊,并讓正常的業(yè)務運營不受干擾。

據(jù)悉,在全球各地有數(shù)百個數(shù)據(jù)中心使用 Akamai Guardicore Segmentation 來實現(xiàn)進程級網(wǎng)絡監(jiān)測,以及相關措施的實施。因此Akamai能夠觀測在網(wǎng)絡內進行的所有網(wǎng)絡連接,能夠研究數(shù)據(jù)中心和云端網(wǎng)絡內部以及跨越其安全邊界的網(wǎng)絡通信模式,從而總結出了Log4j 漏洞給我們的數(shù)字生活帶來的風險的整體量級參考。 

Log4j 漏洞的爆發(fā)為我們敲響了網(wǎng)絡安全的警鐘,每個企業(yè)都應該準備一套應對策略,以備不時之需。Akamai 針對 Log4j 漏洞的分析與研究,理清了事件本質, 明確了緩解措施,為網(wǎng)絡安全人員抵御安全風險提供了重要參考和借鑒。

責任編輯:Blue 來源: 51CTO
相關推薦

2021-12-26 00:01:51

Log4Shell漏洞服務器

2022-01-28 12:07:29

Log4j漏洞網(wǎng)絡攻擊

2021-12-15 06:21:29

Log4Shell漏洞網(wǎng)絡攻擊

2022-01-06 11:55:02

Aquatic PanLog4Shell漏洞

2021-12-17 09:50:21

Log4Shell漏洞勒索軟件

2021-12-13 01:49:34

漏洞Log4j代碼

2022-01-14 19:12:07

勒索軟件攻擊漏洞

2022-01-10 09:30:33

Java漏洞漏洞網(wǎng)絡攻擊

2021-12-11 19:04:38

漏洞

2022-01-07 10:02:31

Log4j漏洞網(wǎng)絡攻擊網(wǎng)絡安全

2021-12-14 16:07:04

Log4Shell漏洞黑客

2021-12-22 09:54:48

黑客Log4Shell漏洞攻擊

2024-05-15 16:10:15

2025-05-09 09:18:33

2025-04-17 08:10:00

網(wǎng)絡安全漏洞

2022-03-30 11:29:53

漏洞補丁Spring

2022-01-21 14:22:58

漏洞Log4Shell網(wǎng)絡犯罪

2021-12-14 09:23:40

黑客漏洞網(wǎng)絡攻擊

2022-01-24 10:02:53

漏洞微軟網(wǎng)絡攻擊

2021-12-15 18:32:33

Log4Shell漏洞攻擊
點贊
收藏

51CTO技術棧公眾號

久久亚洲二区三区| 亚洲午夜精品久久久久久app| 一本大道久久a久久综合婷婷 | 日本午夜精品电影| 国产美女www| 婷婷综合伊人| 亚洲成人a**站| av片中文字幕| 毛片网站在线免费观看| 风间由美性色一区二区三区| 热久久这里只有精品| 国产精品久久久视频| 欧美三级一区| 一本色道久久综合亚洲精品按摩| 亚洲不卡1区| 亚洲国产精品久久久久久久| 新67194成人永久网站| 日韩亚洲在线观看| 99久久免费看精品国产一区| 久久久久久久| 中文字幕一区在线| 国产精品高清在线观看| 亚洲色婷婷一区二区三区| 这里视频有精品| 欧美性xxxx在线播放| 婷婷四月色综合| 国产日韩免费视频| 99精品视频免费| 亚洲一级黄色片| 一级淫片在线观看| brazzers在线观看| 国产精品无码永久免费888| 91网站在线免费观看| 日本三级欧美三级| 成人精品天堂一区二区三区| 欧美一区二区三区视频免费播放| 国产a级片网站| 国产一区电影| 成人av网址在线| 国产精品一区二区在线| 激情四射综合网| 久久不见久久见国语| 欧美一区国产二区| 日本精品www| 成a人片在线观看| 久久影视一区二区| 444亚洲人体| 久久国产香蕉视频| 一区二区视频欧美| 久久精品国产一区| 美女100%露胸无遮挡| 超碰在线一区| 欧美日本一区二区| aaaaaa亚洲| 激情在线视频播放| 国产精品久久久久aaaa| 久久久久久国产精品mv| 国产成人三级在线播放| 日韩二区三区在线观看| 韩国一区二区电影| 欧美精品乱码视频一二专区| 精品高清在线| 亚洲国产福利在线| 特种兵之深入敌后| 久久精品资源| 欧美在线不卡一区| 亚洲熟妇av日韩熟妇在线| 性欧美videos高清hd4k| 国产精品丝袜在线| 欧美精品与人动性物交免费看| 亚洲av无码一区二区三区dv| 国内不卡的二区三区中文字幕| 国产精品高潮视频| 波多野结衣不卡| 日韩一级网站| 久久久久久久久久久久av| 亚洲人与黑人屁股眼交| 日韩中文在线电影| 色偷偷偷亚洲综合网另类| www.av欧美| 日韩极品在线| 精品亚洲aⅴ在线观看| 久久久男人的天堂| 精品久久ai| 精品国产一区a| www.com日本| 国产精品三p一区二区| 日韩欧美色综合网站| 一卡二卡三卡四卡五卡| japansex久久高清精品| 欧美日韩成人激情| 99日在线视频| 欧美一级大片在线视频| 日韩一区二区中文字幕| 无码国产精品一区二区高潮| 日韩一区二区三区精品 | 亚洲人精品午夜射精日韩 | 亚洲伊人精品酒店| 欧美人与z0zoxxxx视频| 亚洲午夜精品一区| 最新精品在线| 亚洲第一精品自拍| 国产白嫩美女无套久久| 自拍亚洲一区| 色综合影院在线| 波多野结衣不卡视频| 激情久久久久久久| 57pao国产精品一区| 无码人妻av免费一区二区三区 | 特级西西www444人体聚色| 国产欧美日韩视频在线| www国产精品com| 69av.com| 亚洲一区二区三区高清不卡| 国产成人在线精品| 国产精品久久久久久69| 成人做爰69片免费看网站| 美媛馆国产精品一区二区| 成人精品一区| 亚洲精选一二三| 日韩av一二三四区| 久久精品 人人爱| 精品国内二区三区| 欧美特级黄色录像| 欧美va亚洲va日韩∨a综合色| 久久久亚洲国产| 亚洲av综合一区| 粉嫩13p一区二区三区| 欧美日韩精品一区| 在线观看三级视频| 91国产成人在线| 能看毛片的网站| 九九视频精品全部免费播放| 久久视频在线看| 久久久精品福利| 国产一区二区三区高清播放| 久久精品国产综合精品| 黄色网页网址在线免费| 黑人与娇小精品av专区| 91香蕉视频免费看| 国产亚洲精品美女久久久久久久久久| 美女av一区二区| 精品国产xxx| 国产中文字幕一区| 日本一区二区三区在线视频 | 成人性视频免费看| 亚洲大胆视频| 成人在线视频网| 邻家有女韩剧在线观看国语| 亚洲精品国久久99热| 91看片就是不一样| gogo人体一区| 久久久精品久久久久| 人人爽人人爽人人片av| 粉嫩蜜臀av国产精品网站| 爱爱爱视频网站| 激情开心成人网| 亚洲国产日韩欧美在线99| 东方av正在进入| 老司机精品视频导航| 久久综合福利| 九色porny丨首页入口在线| 日韩一区二区三区在线观看| 精品伦精品一区二区三区视频密桃| 亚洲毛片一区| 国产高清自拍99| 午夜伦理在线视频| 日韩一区二区不卡| 永久免费看黄网站| 精品一区二区免费| 亚洲在线色站| 日本电影久久久| 中文字幕亚洲字幕| 91国内精品久久久| 国产精品久久久久久久久快鸭| 国内自拍视频一区| 美女网站色精品尤物极品姐弟| 美日韩精品视频免费看| 国产视频在线免费观看| 中文字幕久久午夜不卡| 日本一极黄色片| 亚欧日韩另类中文欧美| 欧美国产一区二区三区| 亚洲一区二区影视| 国产精品美女久久久久av爽李琼 | 亚洲精品无码久久久| 亚洲激情图片qvod| 在线观看你懂的视频| 不卡在线一区| 国产日韩精品视频| 免费网站看v片在线a| 3751色影院一区二区三区| 日韩精品一区二区三区在线视频| 极品美女销魂一区二区三区免费| 三级网在线观看| 久久丁香四色| 久久久久久国产免费| 午夜视频福利在线观看| 亚洲国产成人av网| 最近中文字幕在线mv视频在线| 日韩av不卡一区二区| 在线观看一区二区三区三州| 精品国产欧美| 97激碰免费视频| 国产在线观看高清视频| 欧美日韩另类一区| 少妇aaaaa| 成人爱爱电影网址| 99视频在线免费| 欧美韩国日本在线观看| 成人18视频| 欧美羞羞视频| 久久国内精品一国内精品| 午夜精品久久久久久久爽| 午夜精品久久久久久久99水蜜桃| 亚洲av无码一区二区三区人| 久久99精品久久久久久久久久久久| 国产一二三四区在线观看| 私拍精品福利视频在线一区| 国产精品久久久久久久久久免费 | 午夜精品福利一区二区| 99热这里有精品| 午夜美女久久久久爽久久| 黄色软件在线| 日韩精品一区在线观看| 欧美日韩乱国产| 国产精品二区一区二区aⅴ污介绍| xxxx视频在线观看| 日产国产高清一区二区三区| 国产成人一区二区三区别| 一个色免费成人影院| 91久久精品国产91久久性色tv | 91成品人影院| 黑人巨大精品欧美一区免费视频 | 欧洲一级精品| 欧美激情第1页| 番号在线播放| 精品国免费一区二区三区| 成人午夜淫片100集| 亚洲欧美成aⅴ人在线观看| 中文字幕丰满孑伦无码专区| 久久精品国产999大香线蕉| 黄色影视在线观看| 成人女性视频| 国产一区二区三区四区hd| 国产美女精品视频免费播放软件| 欧美在线视频一区| 女囚岛在线观看| 久久久精品视频成人| 日韩在线免费看| 欧美本精品男人aⅴ天堂| 伊人网视频在线| 五月婷婷久久丁香| 久久网一区二区| 亚洲三级理论片| 手机毛片在线观看| 91老司机福利 在线| 农村末发育av片一区二区| 精品一区二区在线播放| 91精品无人成人www| 久久久久久夜| 麻豆md0077饥渴少妇| 激情婷婷综合| 国产亚洲自拍偷拍| 色综合久久久| 国产精品色视频| 欧美sm一区| 欧美日韩成人在线视频| 1区2区3区在线视频| 久久天天躁日日躁| caoporn免费在线| 麻豆国产精品va在线观看不卡| 91电影在线播放| 中文字幕成人在线| 成人h小游戏| 国产一区二区三区视频免费| 久久精品a一级国产免视看成人| 国产视频综合在线| 国产黄色片在线观看| 国产亚洲精品美女久久久| 国产二区视频在线观看| 中文字幕久久亚洲| 老司机福利在线视频| 久久精品这里热有精品| 182tv在线播放| 欧美国产日韩xxxxx| 91福利区在线观看| 91精品国产高清自在线| 蜜桃在线视频| 国产精品99蜜臀久久不卡二区| 成人做爰免费视频免费看| 国产裸体写真av一区二区 | 日韩中文av在线| 国内外激情在线| 欧美福利在线观看| 免费毛片b在线观看| 国内精品视频在线| 中文字幕这里只有精品| 51视频国产精品一区二区| 国产私拍福利精品视频二区| 国产精品一区二区电影| 国产一区二区视频在线看| 成人做爰66片免费看网站| 亚洲专区**| 欧美日韩亚洲在线| 91蜜臀精品国产自偷在线| 欧美交换配乱吟粗大25p| 亚洲国产日本| 69久久久久久| 国产精品888| 中文乱码人妻一区二区三区视频| 91美女蜜桃在线| 萌白酱视频在线| 一区二区三区产品免费精品久久75| 国产午夜视频在线播放| 欧美在线观看视频一区二区| 精品久久久免费视频| 国产偷亚洲偷欧美偷精品| 亚洲成人三级| 久久久视频免费观看| 国产激情欧美| 成人看片在线| 精品成人影院| 青草网在线观看| 日韩专区在线视频| 国产成人精品一区二区在线小狼| 久久精品一区八戒影视| 青娱乐在线视频免费观看| 欧美在线不卡一区| 日本激情一区二区三区| 最新中文字幕亚洲| 在线看片国产福利你懂的| 亚洲影视九九影院在线观看| 日韩一级电影| bt天堂新版中文在线地址| 蜜臀av亚洲一区中文字幕| 日本一级片在线播放| 一区在线观看免费| 日韩一区二区视频在线| 精品乱码亚洲一区二区不卡| 成av人电影在线观看| 国语对白做受69| 成人久久精品| 日本免费高清一区| 亚洲精品黄色| 日本美女久久久| 亚洲国产精华液网站w| 奇米影视第四色777| 日韩一二三区不卡| 欧美a在线看| 国产精品久在线观看| 嗯用力啊快一点好舒服小柔久久| 自拍另类欧美| 日韩**一区毛片| 亚洲AV无码片久久精品| 婷婷综合五月天| 国产小视频免费观看| 久久夜色精品亚洲噜噜国产mv| 精品视频在线一区二区在线| 精品视频一区二区| 亚洲激情视频| 国产精久久久久| 一级中文字幕一区二区| 国产av无码专区亚洲a∨毛片| 日韩中文理论片| 国产精品久久久久久妇女| 日本一区二区三区视频免费看| 性色一区二区三区| 久久国产精品影院| 欧美午夜电影在线| 亚洲av成人精品一区二区三区在线播放| 欧美日韩国产va另类| 久久伊人影院| 日韩精品久久一区二区| 国产乱码精品一区二区三区五月婷 | 亚洲成人一品| 国产性xxxx18免费观看视频| 成人三级伦理片| 久青草视频在线观看| 亚洲白虎美女被爆操| √8天堂资源地址中文在线| 国产一区视频观看| 激情久久久久| 欧美一级片黄色| 欧美色另类天堂2015| 日韩av资源| 国产精品精品视频| 婷婷另类小说| 丰满人妻一区二区三区大胸| 夜夜揉揉日日人人青青一国产精品| 黄色av网站免费在线观看| 国产+人+亚洲| 蜜臀91精品国产高清在线观看| 国产偷人视频免费| 中文字幕国产一区| 精品国产伦一区二区三区| 国内精品国产三级国产在线专| 欧美日韩导航| 黄色在线视频网| 亚洲摸摸操操av|