就在我们了解到国家支持的黑客已经开始研究上周震惊 *** 安全界的Log4j漏洞问题时,其他研究人员发出了一个令人不安的发展信号。Log4j黑客,也被称为Log4Shell已经有一个补丁,已经可以部署到企业。但事实证明,这个补丁玩起了“套娃”:它解决原有问题的同时又产生新的安全问题,且可以被外部利用。因此,希望保护他们的系统免受Log4j攻击的公司必须部署一个新的补丁,修复之前的补丁。
正如我们在以前的报道中所解释的,Log4j黑客是非常危险的。这是因为它几乎影响到所有提供互联网服务的公司。这个安全漏洞存在于一个被广泛使用的Java日志工具中。自上周四披露以来, *** 安全研究人员已经目睹了数十万次利用该漏洞的尝试。这包括来自国家支持的黑客的攻击,与大多数黑客相比,他们拥有大量可支配的资源。只要互联网公司不对他们的系统应用现有的Log4j补丁,他们就会面临风险。
黑客可以利用Log4j黑客技术,在没有密码的情况下进入计算机服务器。从那里,他们可以安装其他恶意程序。这些工具将让他们窃取信息,进行勒索软件攻击,或挖掘加密货币。根据最初描述安全问题的报告,有人利用了《Minecraft》里面的漏洞。微软很快给Minecraft打了补丁,并不断发布关于Log4j漏洞在外部世界的安全更新。
普通的终端用户无法自己修复Log4j黑客的问题。这并不像将操作系统或应用程序更新到最新、最安全的版本那样容易。是互联网公司必须部署最新的Log4j补丁来保护服务器。
但安全研究人员已经发现,Apache基金会上周发布的Log4j 2.15.0补丁至少有两个需要修复的漏洞。报告说,已经安装了Log4j 2.15.0的企业应该尽快安装2.16.0版本。
根据一些研究人员的说法,Log4j 2.15.0的补丁”在某些非默认配置中”并不完整。反过来,这使得攻击者可以对打了补丁的系统发动攻击。来自Praetorian的安全研究人员也详细介绍了新的安全问题,他们解释说,黑客仍然可以从已经部署了Log4j 2.15.0补丁的服务器上窃取数据。
“在我们的研究中,我们已经证明2.15.0在某些情况下仍然可以实现敏感数据的渗出,”研究人员说。”我们已经把这个问题的技术细节传递给了Apache基金会,但在这期间,我们强烈建议客户尽快升级到2.16.0。”
Praetorian发布了对Log4j 2.15.0补丁的概念证明攻击,但没有披露使其成为可能的技术细节。
了解更多:
https://github.com/cckuailong/Log4j_CVE-2021-45046
(消息及封面来源:cnBeta)
现在,不少新报告指出了跟俄罗斯对乌克兰采取的军事行动直接或间接有关的黑客行动。许多专家预测,俄罗斯将在乌克兰发动重大网络攻击,如关闭该国的电网。虽然大规模的行动还没有实现,但关于小规模攻击的报告已经开始出现。 当地时间周一,Google表示,它发现了针对乌克兰官员和波兰军队的广泛的网...
一位安全研究员在上周末的自由和开源软件开发者欧洲会议(FOSDEM)上围绕缓解像Spectre和Meltdown这样的处理器漏洞发表演讲,所提出的方式力求让性能成本可以忽略不计。 Cyberus科技公司的Sebastian Eydam在2022年FOSDEM会议上发言,谈到有可能在几乎没有性能成本...
NSO集团用于入侵iPhone的间谍软件Pegasus陷入了另一桩间谍丑闻,该监视工具被用来对付西班牙加泰罗尼亚地区的民间社会和政治人物的设备。继2020年2020年的一份报告称加泰罗尼亚高级政治家Roger Torrent和支持独立的人通过WhatsApp成为“政府级间谍软件”的目标后,Citiz...
作者:知道创宇404实验室 (转载本文请注明出处:https://hackernews.cc/archives/37193) 在网络安全领域,2021年注定是不平静的一年。世界各地频发网络安全事件,诸如数据泄漏、勒索软件、黑客攻击等等层出不穷,有组织、有目的的网络攻击形势愈加明显,网络安全风险持续...
NSO的Pegasus(飞马)iPhone黑客是今年最重要的科技争议之一。过去几个月的几份报告揭示了一个令人难以置信的复杂的iPhone黑客攻击活动。Pegasus允许国家行为者通过使用零日攻击来监视使用iPhone的特定人物目标。 受害者甚至不需要点击信息中的链接来安装PegASUS间谍软件程序...
十年前,安全研究员巴纳比-杰克(Barnaby Jack)在舞台上当着数百人的面无线入侵了医院的胰岛素泵,以证明它是多么容易被入侵以提供致命剂量的药物。在过去的几年里,医疗设备的安全性已经得到了改善,尽管偶尔会有一些引人注目的小插曲。但是,研究人员现在发现较新的医院技术存在漏洞,而这些漏洞在十年前还...