周六,美国网络安全和基础设施安全局发布声明称,一个严重的新软件漏洞可能会影响苹果的 iCloud、微软的 Minecraft、百度、IBM、亚马逊网络服务等。黑客可能会利用此漏洞接管网站。 CISA 主任 Jen Easterly 在声明中写道:“我们已将此漏洞添加到已知被利用漏洞目录中,这将迫使联邦民事机构——并向非联邦合作伙伴发出信号——紧急修补或修复此漏洞。”该漏洞与一种名为 log4j 的东西有关,软件工程师保护网站免受其攻击的一种方法是升级到最新版本的 log4j (2.15.0)。“我们正在主动联系网络可能存在漏洞的实体,并利用我们的扫描和入侵检测工具帮助政府和行业合作伙伴识别漏洞的暴露或利用情况。” 该漏洞最早是由阿里巴巴安全团队发现的。以下是有关该漏洞和 log4j 的知识。 Log4j 是 Java 程序用来记录日志或记录应用程序执行的所有操作的开源工具。(开源工具是免费的,任何人都可以查看以突出显示错误或漏洞。) 互联网基础设施和安全公司 F5 的全球人工智能主管 Shuman Ghosemajumder 解释说:“创建该记录有多种不同的目的,比如能够在出现问题时调试应用程序,或者能够了解应用程序使用情况的任何有趣信息。你可以在自己的网站或移动应用中创建自己的机制来记录这些信息,或者,你可以使用其他人创建的日志记录程序,例如 log4j。” [相关:你需要保护自己免受零点击攻击] 当信息传递给 log4j 时,它通常必须通过 log4j 执行这些日志记录操作的网站。 然而——这就是这个严重的错误发挥作用的地方——如果有人以隐藏在数据中的特殊字符串的形式向库发送命令,那么 log4j 不会仅仅记录该信息,而是会像程序中的代码一样执行它。 可以将该字符串视为打开程序的万能钥匙,让任何攻击者都可以在该网站的服务器上插入他们自己控制的程序。理论上,他们可以运行允许他们完全接管该网站或应用程序的软件。 此外,攻击者可以扫描互联网上的所有网站,试图找到响应此特殊字符串的网站。 “这就是所谓的远程代码执行攻击,”Ghosemajumder 说。“这种攻击特别危险的一点是,它可以为网络攻击者提供对网站和您的账户的极高访问权限。” 例如,黑客可以绕过在您的帐户上执行操作所需的正常机制,例如登录银行网站或使用 log4j 的电子邮件帐户。由于攻击者有可能在未登录的情况下访问私人帐户,Ghosemajumder 表示消费者应该监视重要帐户上的异常活动。 对于公司和组织来说,除了更新软件之外,他们还可以使用网络安全工具来过滤访问其网站的流量,以查找该字符串并阻止其到达 log4j。“这就是各地网络安全团队现在正在做的事情,”Ghosemajumder 说。“希望他们做得足够快,以便大多数人都能受到保护。” |
>>: 使用 Instagram 的“这一天”功能让时光倒流
黑色星期五已经到来。距离实际日期还有几天,但产品价格已经降到了荒谬的低位,年底之前可能不会再降了。电...
尽管新闻标题声称并非如此,但网络战的典型特征并非窃取 Twitter 密码或发布机密电子邮件。对于未...
利用水电、风能和太阳能等绿色能源现在比以往任何时候都更加重要。但是,这三个发电站并不是唯一的“可再生...
正确的键盘快捷键可以为您节省大量时间。无论您是在浏览网页还是编辑文档,这些命令都会减少您花在触摸鼠标...
《行动时刻系列巴比斯托克-I:无尽目标》:80 年代隐藏杰作 OVA 1985年12月10日发售的...
您可能在《大众科学》杂志 8 月刊上看到过 MegaBots。该公司由工程师 Gui Cavalca...
一项新研究表明,许多种蝙蝠利用回声定位来定位自己并捕猎昆虫,但它们也依靠非常详细的记忆来寻找方向。它...
濒临灭绝的女孩 神奇双胞胎概述《惊奇双胞胎,濒临灭绝的女孩》是一部动画系列,于 2014 年 2 月...
对于小岛国来说,英国和爱尔兰拥有各种各样的口音。有些口音很难区分,而其他口音,比如元音更圆润的贝尔法...
《丁丁仙子》:30 岁男子与仙女的奇怪同居概述《丁丁妖精》是一部纵贯动画,于2018年3月28日至6...
浏览网页可能需要反复输入相同的信息:例如密码、地址和信用卡信息。为了让您的手指和拇指得到一些休息,大...
《某科学的超电磁炮》:一部讲述学园都市日常生活和超自然力量的电视剧《某科学的超电磁炮》是一部电视动画...
西南研究院今天宣布,商业航天业已预订了首批科学考察。至少有两名研究人员预订了乘坐维珍银河公司太空船二...
当我们回望宇宙深处时,即使是行星、恒星和星系等巨大的物体也会显得很小。放大镜可以提供帮助,但在哪里可...
蚊子是个大问题,尤其是当它们携带登革热和寨卡病毒时,它们可以通过叮咬将病毒传染给毫无戒心的人。由于没...