精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

?大規(guī)模高危漏洞如何緩解? Akamai 為您回溯分析“核彈級”漏洞——Log4Shell

原創(chuàng) 精選
安全 漏洞
Log4j 漏洞的爆發(fā)為我們敲響了網(wǎng)絡安全的警鐘,每個企業(yè)都應該準備一套應對策略,以備不時之需。

2021年12月,一個“核彈級”漏洞(Log4Shell )被爆出,驚擾了全世界的企業(yè)安全人員的美夢。Log4j漏洞利用成本極低,可以直接任意代碼執(zhí)行,并接管目標服務器,它的潛在危害嚴重性和影響面可以說是2021年之最,在短時間內就讓全球近半數(shù)的企業(yè)網(wǎng)絡遭遇了攻擊,并在互聯(lián)網(wǎng)上迅猛擴散。

那么Log4j漏洞到底是怎么一回事?負責保護和交付數(shù)字化體驗且深受全球企業(yè)信賴的解決方案提供商阿卡邁技術公司(Akamai Technologies, Inc.,以下簡稱:Akamai)對Log4j 漏洞的背景、漏洞利用攻擊和環(huán)境措施、以及經(jīng)驗教訓等情況進行了詳細回溯分析。

漏洞利用攻擊形式多樣、攻擊面廣泛

Log4j是Apache的一個開源項目,通過使用Log4j,可以控制日志信息輸送的目的地是控制臺、文件、GUI組件,甚至是套接口服務器、NT的事件記錄器、UNIX Syslog守護進程等,也可以控制每一條日志的輸出格式,通過定義每一條日志信息的級別,還夠更加細致地控制日志的生成過程。這些可以通過一個配置文件來靈活地進行配置,而不需要修改應用的代碼。

Log4j 庫的普及,以及它提供的查找、嵌套和 JNDI 等豐富的功能,使該漏洞給攻擊者大開方便之門。這些強大的功能給開發(fā)者提供了便利,但也讓攻擊者有機可乘,讓他們能通過傳遞請求來引發(fā)數(shù)據(jù)滲漏或遠程代碼執(zhí)行 (RCE)。

 JNDI(Java 命名和目錄接口) 是 Java 開發(fā)和運行環(huán)境中原生構建的一種機制,它通過一個通用接口簡化了查詢各種不同目錄服務以獲得信息的過程。如果沒有 JNDI 查詢,這個漏洞也就不會存在。

JNDI 不僅允許查詢 Java 運行時環(huán)境內的本地數(shù)據(jù),還允許查詢 DNS 和 LDAP 等遠程系統(tǒng)。攻擊者可以將 JNDI 與遠程系統(tǒng)、env 查找和嵌套相結合,創(chuàng)建出只需添加到要記入日志的文本中就能引發(fā)數(shù)據(jù)滲漏的攻擊載荷。只要向 Log4j 傳送精心編制的攻擊載荷,就能輕易泄露出目標環(huán)境的數(shù)據(jù)。

簡而言之,只要某個環(huán)境中運行的軟件包含能被 Log4j 查找表達式訪問且存在漏洞的代碼,那么攻擊者就能通過嵌套的手法,輕而易舉地將該環(huán)境中的信息強制傳送到由攻擊者控制的系統(tǒng)中。

另外,某些 Java 版本中的 JNDI 實現(xiàn)默認允許一些目錄服務直接或間接地通過遠程代碼響應查詢,隨后發(fā)起查詢的機器可以在本地執(zhí)行這些遠程代碼。例如,在存在漏洞的安裝環(huán)境內,LDAP 目錄服務提供程序允許 LDAP 服務器使用稱為 引用的內容來響應查詢。這種引用會列出將下載到本地并在本地執(zhí)行的代碼的遠程位置。

這些威脅極大的攻擊都需要向 Log4j 傳遞專門編制的消息,攻擊者利用受攻擊系統(tǒng)可將其提供的信息記錄到日志中的任何機會。

據(jù)Akamai觀察發(fā)現(xiàn),基于 Web 的應用程序目前是主要攻擊目標,遭受攻擊的頻率遠超過其他任何攻擊目標。但值得注意的是,符合以下條件的任何服務都有可能成為漏洞利用者的攻擊媒介:

  • 運行 Java
  • 利用存在漏洞的 Log4j 版本記錄日志消息
  • 記錄攻擊者提供的任何信息(URL、標頭、Cookie、查詢等)

此外,Akamai 還在現(xiàn)實攻擊環(huán)境中觀察到另一種針對 DNS 的攻擊媒介,攻擊方法是在 DNS 響應中嵌入攻擊載荷。

Log4j 是 Java 世界中應用最廣泛的日志庫之一,而全世界有數(shù)十億的設備運行 Java。可想而知,這個漏洞實際的威脅面遠超我們的想象,嚴重性也不言而喻了。

Akamai建議及時安裝系統(tǒng)補丁,正確實施緩解措施

隨著時間的推移,攻擊者可用來針對Log4j 漏洞發(fā)起攻擊的攻擊媒介數(shù)量也越來越多, 而唯一真正的解決方案就是為所有存在漏洞的系統(tǒng)裝好補丁。對此,Akamai 提出了一些行動方案建議:

  • 對于能夠安裝補丁的系統(tǒng),立即予以修補。此舉可提供理想的防護措施,確保您運行的 Log4j 是最新版本。
  • 如果您已經(jīng)確定某些系統(tǒng)存在漏洞,但由于客觀原因無法立即為其升級 Log4j,那么應該盡可能使用如下設置減小威脅面:
  • 對于 Log4j 2.10 及更高版本,在啟動時向應用程序傳遞“-Dlog4j2.formatMsgNoLookups=true”,這樣做可以禁用查找表達式。對于 Java,確保您的系統(tǒng)上采用了如下設置:com.sun.jndi.ldap.object.trustURLCodebase=false com.sun.jndi.rmi.object.trustURLCodebase=false
  • 運行 WAF(比如 Akamai 卓越的 Kona 解決方案)來保護您的所有 Web 應用程序,以幫助過濾掉攻擊企圖。無論是內部還是外部服務器,都應該采取這種保護措施。
  • 運行 DNS 防火墻(比如 Akamai Enterprise Threat Protector),以監(jiān)測在您的環(huán)境中橫向移動的可疑 DNS 攻擊載荷,并予以阻止。
  • 運行相關工具來全面監(jiān)測整個環(huán)境中運行的內容,包括本地物理機器與云環(huán)境。利用各種工具(比如 Akamai Guardicore Segmentation 提供的工具)來監(jiān)測您環(huán)境中運行的所有內容,利用這些工具來尋找您先前可能并不知道存在漏洞的應用程序。
  • 盡可能減少涉及到受影響應用程序的通信。利用基于身份的細分機制(例如 Akamai Guardicore Segmentation 的細分機制)來限制可以與哪些存在漏洞的系統(tǒng)進行通信。

Akamai 還建議,在設計和執(zhí)行修補策略時,同時實施這些抵御策略可以顯著降低存在漏洞的系統(tǒng)面臨的風險。

Akamai 發(fā)揮自身優(yōu)勢,進行漏洞風險量化評估

隨著Log4j 漏洞危機的持續(xù)發(fā)酵,其風險廣泛程度也引起了大家的密切關注。對于此,Akamai 威脅研究實驗室利用自身對于全球海量數(shù)據(jù)中心的監(jiān)測能力,從全球 200 多個不同行業(yè)、不同規(guī)模的數(shù)據(jù)中心收集了相關數(shù)據(jù),評估了 Log4j 漏洞給企業(yè)帶來的實際風險:

  • 在所有接受檢查的 Java 服務器中,有三分之二的服務器使用存在漏洞的 Log4j 框架。
  • 在所研究的數(shù)據(jù)中心內,有 91% 在運行 Java 服務器端應用程序;在這部分數(shù)據(jù)中心內,40% 以上具有面向互聯(lián)網(wǎng)的 Java 服務器。
  • 觀察出站通信模式時,我們所研究的絕大多數(shù) Java 應用程序都通過少數(shù)幾個端口通信。
  • 分析出站通信模式可以幫助企業(yè)檢測異常行為,并且緩解 Log4Shell 所造成的部分風險。

Akamai 威脅研究實驗室通過探究 Java 服務器的通信模式發(fā)現(xiàn),對允許從數(shù)據(jù)中心的不同服務器和進程外發(fā)的通信加以限制十分重要。針對迄今為止始終通過一組特定端口通信的一個進程,識別其第一次與某個目標端口通信的情況,這樣就能有效地辨別攻擊企圖,可以為安全和 IT 從業(yè)者提供必要的信息,幫助其檢測和抵御環(huán)境中的異常問題,最終阻止 Log4j漏洞利用攻擊,并讓正常的業(yè)務運營不受干擾。

據(jù)悉,在全球各地有數(shù)百個數(shù)據(jù)中心使用 Akamai Guardicore Segmentation 來實現(xiàn)進程級網(wǎng)絡監(jiān)測,以及相關措施的實施。因此Akamai能夠觀測在網(wǎng)絡內進行的所有網(wǎng)絡連接,能夠研究數(shù)據(jù)中心和云端網(wǎng)絡內部以及跨越其安全邊界的網(wǎng)絡通信模式,從而總結出了Log4j 漏洞給我們的數(shù)字生活帶來的風險的整體量級參考。 

Log4j 漏洞的爆發(fā)為我們敲響了網(wǎng)絡安全的警鐘,每個企業(yè)都應該準備一套應對策略,以備不時之需。Akamai 針對 Log4j 漏洞的分析與研究,理清了事件本質, 明確了緩解措施,為網(wǎng)絡安全人員抵御安全風險提供了重要參考和借鑒。

責任編輯:Blue 來源: 51CTO
相關推薦

2021-12-26 00:01:51

Log4Shell漏洞服務器

2022-01-28 12:07:29

Log4j漏洞網(wǎng)絡攻擊

2021-12-15 06:21:29

Log4Shell漏洞網(wǎng)絡攻擊

2022-01-06 11:55:02

Aquatic PanLog4Shell漏洞

2021-12-17 09:50:21

Log4Shell漏洞勒索軟件

2021-12-13 01:49:34

漏洞Log4j代碼

2022-01-14 19:12:07

勒索軟件攻擊漏洞

2022-01-10 09:30:33

Java漏洞漏洞網(wǎng)絡攻擊

2021-12-11 19:04:38

漏洞

2022-01-07 10:02:31

Log4j漏洞網(wǎng)絡攻擊網(wǎng)絡安全

2021-12-14 16:07:04

Log4Shell漏洞黑客

2021-12-22 09:54:48

黑客Log4Shell漏洞攻擊

2024-05-15 16:10:15

2025-05-09 09:18:33

2025-04-17 08:10:00

網(wǎng)絡安全漏洞

2022-03-30 11:29:53

漏洞補丁Spring

2022-01-21 14:22:58

漏洞Log4Shell網(wǎng)絡犯罪

2021-12-14 09:23:40

黑客漏洞網(wǎng)絡攻擊

2022-01-24 10:02:53

漏洞微軟網(wǎng)絡攻擊

2021-12-15 18:32:33

Log4Shell漏洞攻擊
點贊
收藏

51CTO技術棧公眾號

国产精品一区二区三区观看| 久久久久久久久91| 欧美成人福利在线观看| 黄网页在线观看| 99久久久久久| 国产日韩欧美电影在线观看| 久久久久久天堂| 精品国精品国产自在久国产应用| 欧美一级日韩不卡播放免费| 日日鲁鲁鲁夜夜爽爽狠狠视频97| 免费在线毛片网站| 91在线观看地址| 亚洲在线视频福利| 波多野结衣视频免费观看| 欧美午夜在线视频| 在线视频欧美日韩| 好吊日免费视频| 欧美高清hd| 精品视频全国免费看| www.射射射| 黄色视屏免费在线观看| 国产欧美1区2区3区| 国产不卡一区二区三区在线观看| 国产精品成人久久久| 亚洲国产欧美国产综合一区| 爱福利视频一区| 国产视频三区四区| 日韩激情毛片| 精品国产91乱码一区二区三区| 色乱码一区二区三区在线| 毛片在线网站| 亚洲在线视频免费观看| 大桥未久一区二区三区| 自拍视频在线免费观看| 久久久久99精品一区| 国产伦精品一区二区三区照片 | 在线中文字幕不卡| 国产欧美日韩网站| 欧美xxxx免费虐| 亚洲精品亚洲人成人网 | 日韩精品人妻中文字幕有码| 日韩高清在线观看一区二区| 欧美高清视频在线高清观看mv色露露十八| 成年人免费大片| 小草在线视频免费播放| 一区二区三区四区精品在线视频 | 色一情一交一乱一区二区三区| 欧美高清视频看片在线观看| 精品久久五月天| 中国老熟女重囗味hdxx| 久久三级中文| 日韩区在线观看| 97超碰免费在线观看| 国产一区二区久久久久| 日韩一区二区电影| 可以看的av网址| 91精品国产自产精品男人的天堂| 日韩一区二区在线看片| 欧美人与性动交α欧美精品| 2023国产精华国产精品| 欧美变态tickle挠乳网站| 欧美69精品久久久久久不卡 | 久热成人在线视频| 国产日韩精品在线观看| 99热这里只有精品9| 国产乱子伦一区二区三区国色天香| 成人午夜两性视频| 国内精品久久久久久久久久久| 国产成人综合亚洲网站| 国产精品日韩一区二区| 午夜在线视频免费| 欧美国产日韩a欧美在线观看 | 激情综合丁香五月| 蜜桃tv一区二区三区| 亚洲欧美国产精品专区久久| 日韩一级av毛片| 99久久久久| 欧美人交a欧美精品| 你懂的国产视频| 天堂蜜桃一区二区三区| 国产日韩欧美在线播放| 亚洲精品国产suv一区| eeuss影院一区二区三区| 日本成人黄色免费看| 黄在线免费观看| 调教+趴+乳夹+国产+精品| 欧美黑人又粗又大又爽免费| 只有精品亚洲| 亚洲精品国产欧美| 国产一区二区三区视频播放| 欧美精品三区| 国产www精品| 国产xxxx在线观看| 久久色成人在线| 亚洲第一综合网站| 日韩av影片| 欧美日韩国产天堂| 亚洲一级av无码毛片精品| 成人同人动漫免费观看 | 亚洲欧美日韩高清| 99久久久无码国产精品不卡| 极品尤物久久久av免费看| 国产精品久久久久久久av大片| 不卡视频在线播放| 国产人妖乱国产精品人妖| 日本精品免费视频| 日韩成人av电影| 精品精品国产高清a毛片牛牛| 人妻aⅴ无码一区二区三区| 欧美天天在线| 成人久久一区二区| 春暖花开成人亚洲区| 亚洲国产精品一区二区www| 国产成人黄色网址| 中文有码一区| 国内精品免费午夜毛片| 国产精品久久无码一三区| 久久综合久久综合九色| 国产精品一色哟哟| 精品视频国内| 色噜噜狠狠色综合网图区| 日本免费在线观看视频| 不卡一区中文字幕| 今天免费高清在线观看国语| 精品裸体bbb| 亚洲欧美综合v| 97免费在线观看视频| 成人免费视频一区| 黄色特一级视频| 国产精品视频一区视频二区| 深夜福利91大全| 最近中文字幕免费在线观看| 久久精品欧美一区二区三区麻豆| 久久久久久免费看| 亚洲精品a区| 九九热视频这里只有精品| 91国在线视频| 国产精品久久久久久亚洲伦| 黄色av免费在线播放| 免费久久精品| 国产精品99久久99久久久二8| 日韩精品系列| 色婷婷综合久久久中文字幕| 欧美xxxxx精品| 亚洲久色影视| 久久九九视频| 日韩av大片站长工具| 亚洲欧美色婷婷| 波多野结衣一区二区在线 | 日本精品免费| 国产日韩另类视频一区| 亚洲欧洲黄色网| 国产美女www| 国产精品国产三级国产普通话三级| 亚洲色图久久久| 日韩精品影视| 91久久久久久| 亚洲区欧洲区| 亚洲高清一区二| 美日韩一二三区| 国产色91在线| 中文字幕亚洲乱码| 欧美69视频| 国产午夜精品在线| 欧美18av| 久久伊人精品天天| 黄色一级大片在线免费看国产一| 精品国产电影一区| 美女被到爽高潮视频| 麻豆精品久久久| www.69av| 综合亚洲自拍| 91精品啪aⅴ在线观看国产| 呦呦在线视频| 国产婷婷97碰碰久久人人蜜臀| 欧美国产一级片| 亚洲欧美色一区| 亚洲啪av永久无码精品放毛片| 国产精品综合| 中文字幕久精品免| 国产精品毛片av| 国产精品久久久久国产a级| 国产黄a三级三级三级av在线看| 亚洲二区中文字幕| 中文字幕在线播放av| 亚洲综合丁香婷婷六月香| 中文字幕狠狠干| 国产在线精品免费| 美女福利视频在线| 欧美激情一区| 日韩国产精品一区二区| 日韩精品一区二区三区免费视频| 欧洲午夜精品久久久| 国产日产一区二区三区| 亚洲开心激情网| 国产sm主人调教女m视频| 色综合久久久久综合体| 欧美成人精品欧美一| 久久久影院官网| 不卡的一区二区| 日本网站在线观看一区二区三区| 国产爆乳无码一区二区麻豆| 欧美一二区在线观看| 国产伦精品一区二区三区视频孕妇| 国产成人精品一区二区三区视频| 久久久久久欧美| 米奇精品一区二区三区| 日韩精品在线观看一区二区| 精品人妻一区二区三区三区四区 | 精品二区在线观看| 色哟哟一区二区| 国产无套内射又大又猛又粗又爽 | 日韩av黄色片| 亚洲日穴在线视频| 欧美丰满美乳xxⅹ高潮www| 99久久99久久精品国产片果冻 | www.爱色av.com| 欧美~级网站不卡| 亚洲国内在线| 九一国产精品| 久久久久免费网| 成人爽a毛片| 99久久99久久精品国产片| 黄色成人小视频| 国产精品久久久久久久久久久久 | 日本婷婷久久久久久久久一区二区| 中文在线免费一区三区| 91色琪琪电影亚洲精品久久| 日韩另类视频| 国产精品久久不能| 日本精品不卡| 欧美一区亚洲一区| 僵尸再翻生在线观看| 国外成人性视频| 欧美xxxx少妇| 国产69精品久久久久99| 青草在线视频| 久久久久久中文字幕| 黄色的视频在线观看| 欧美激情2020午夜免费观看| 日本高清在线观看| 九九热r在线视频精品| а天堂中文在线官网| 欧美猛少妇色xxxxx| a级影片在线| 欧美精品生活片| 特级毛片在线| 久久久久久久97| 三级在线观看视频| 日本久久久久久久久| 国产精品av一区二区三区 | 老熟妇一区二区三区啪啪| 色94色欧美sute亚洲线路一久| www.国产一区二区| 在线欧美一区二区| 6—12呦国产精品| 欧美一区二区视频观看视频| 国产高清第一页| 精品国产乱码久久久久久免费 | 国产精品久久三区| 外国一级黄色片| 亚洲国产日韩精品| 欧产日产国产69| 欧美日韩成人一区| www.五月激情| 精品亚洲一区二区三区| 91电影在线播放| 欧美噜噜久久久xxx| h片在线观看下载| 日韩暖暖在线视频| 在线成人免费| 精品一区久久久久久| 九九热爱视频精品视频| 一区二区日本伦理| 韩国亚洲精品| 久久久精品三级| 国产麻豆视频精品| 欧美大片免费播放器| 国产精品色呦呦| 精品视频久久久久| 欧美三级欧美一级| 蜜桃av噜噜一区二区三区麻豆| 亚洲人成电影在线播放| 麻豆电影在线播放| 欧美在线一级va免费观看| 电影中文字幕一区二区| 精品久久久久亚洲| 欧美成人激情| 北条麻妃在线视频观看| 久草精品在线观看| 国产呦小j女精品视频| 1区2区3区精品视频| 日韩av大片在线观看| 欧美精品久久久久久久久老牛影院| 欧美 日韩 国产 成人 在线| 色综久久综合桃花网| 亚洲午夜天堂| 超碰97在线资源| 色狮一区二区三区四区视频| 久久久久久www| 精品亚洲成av人在线观看| 97香蕉碰碰人妻国产欧美| **性色生活片久久毛片| av毛片在线免费观看| 精品国产乱码久久久久久闺蜜| 国产二区视频在线观看| 91av在线播放| 9l视频自拍九色9l视频成人| 在线成人性视频| 视频一区二区不卡| 水蜜桃av无码| 亚洲午夜国产一区99re久久| 亚洲中文字幕在线观看| 亚洲区在线播放| 综合日韩av| 国产尤物91| 欧美三级视频| 精品国产午夜福利在线观看| 国产精品无人区| 中文字幕一区二区人妻视频| 日韩av在线网页| wwwww亚洲| 99九九电视剧免费观看| 亚洲一区 二区 三区| 伊人网在线综合| 中文字幕中文乱码欧美一区二区| 无码视频一区二区三区| 亚洲摸下面视频| 午夜裸体女人视频网站在线观看| 高清不卡日本v二区在线| 亚洲精品二区三区| www.污网站| 亚洲色图欧美偷拍| 国产婷婷在线视频| 蜜臀久久99精品久久久无需会员| 视频欧美精品| 亚洲黄色一区二区三区| 免费高清不卡av| 少妇愉情理伦三级| 欧美日韩激情一区二区三区| a黄色在线观看| 国产精品综合不卡av| 国产精品久久久久9999赢消| 欧美一级特黄aaa| 亚洲视频每日更新| a毛片在线免费观看| 欧美高清在线视频观看不卡| 91午夜精品| 91九色在线观看视频| 久久久777精品电影网影网 | 日韩电影中文字幕在线观看| 精精国产xxx在线视频app| 欧美精品一区二区视频| 日韩电影在线免费| 少妇av片在线观看| 777a∨成人精品桃花网| 最新av在线播放| 国产欧美在线一区二区| 老鸭窝亚洲一区二区三区| 中文字幕第24页| 欧美日韩不卡视频| 先锋成人av| 久久久www免费人成黑人精品| 视频一区中文字幕国产| 天堂av免费在线| 日韩久久久精品| 色是在线视频| 亚洲精品无人区| 国产99久久久国产精品| 国产视频91在线| 一区国产精品视频| 欧美大片91| 国产成人亚洲精品无码h在线| 国产精品久久久久久亚洲伦| 亚洲成年人网站在线观看| 亚洲国产精品久久久久秋霞影院| 麻豆视频在线观看| 亚洲精品福利免费在线观看| 亚洲成av在线| avove在线观看| 94色蜜桃网一区二区三区| 乱子伦一区二区三区| 欧美成人精品一区| 亚洲人成伊人成综合图片| 欧美性受xxxxxx黑人xyx性爽| 亚洲一区二区三区四区在线 | 永久域名在线精品| 成人精品在线视频观看| 自拍偷拍色综合| 久久久视频在线| 色琪琪久久se色| 污污内射在线观看一区二区少妇| 欧美日韩一级黄| av资源中文在线天堂| 在线观看日韩片| 99re热这里只有精品视频| 97人人爽人人爽人人爽| 国产999在线| 国产精品mv在线观看| 91狠狠综合久久久久久|