最新最快科技资讯
太阳能光伏网

再现"核武级"高危漏洞!大多数企业或遭波及

12月9日晚,Apache Log4j2被曝出一个存在在野利用的高危漏洞,攻击者只需要输入一段代码,无需多余操作,就能远程控制受害者服务器,利用门槛极低。该消息一出,引发整个安全圈的关注。

相关人士从云安全公司边界无限获悉,Apache Log4j2已存在多种在野利用,攻击者甚至可以利用该漏洞,在未授权的情况下构造恶意参数以远程的方式在目标服务器上执行恶意代码,进而获取目标服务器的控制权限。绝大多数的Java语言开发的应用程序均会遭受威胁,从科技公司到电商网站,几乎所有行业都会受到影响。业内众多人士认为,其危害程度丝毫不弱于2017年的“永恒之蓝”漏洞。

据了解,Apache Log4j2是一个基于Java的日志记录工具,是目前最优秀的Java日志框架之一,被大量用于业务系统开发,用来记录程序输入输出日志信息。这次并不是Apache Log4j2第一次出现高危漏洞。早在11月24日,阿里云安全团队就向Apache官方报告了Apache Log4j2远程代码执行漏洞;12月7日,Apache Log4j官方发布2.15.0-rc1版本以修复漏洞。

12月9日,边界无限安全攻防团队获悉Log4j2威胁情报并立即分析响应,从下午四时至边界无限发布漏洞风险提示时,已经存在Log4j2漏洞的在野利用行为。在发现漏洞的第一时间,边界无限安全攻防团队就率先发布漏洞风险提示,响应速度全网第一。同时,边界无限也第一时间将漏洞信息上报给相关主管部门,并知会了各大金融、云厂商、安全厂商、监管机构等。

12月10日,边界无限安全攻防团队监测到Log4j2远程代码执行漏洞在log4j-2.15.0-rc1修复基础上被绕过,且传统WAF(Web应用防火墙)及其他传统安全设备无法有效拦截。基于强大的自研技术和丰富的实战经验,12月10日中午,边界无限安全攻防团队就针对Log4j2漏洞推出了定制化防护开源工具,成为国内首家发布开源防护工具的公司。

据边界无限介绍,该开源防护工具是旗下企业级应用安全防护产品靖云甲为Log4j2 CVE-2021-44228专项构建的本地版本,是为该漏洞专门定制化,使用时不需要联网,只需在本地安装即可,便捷安全。

应用程序自我防护模块通过RASP技术,将探针注入至Java应用中。对log4j2的攻击检测是通过检测程序上下文来实现的,也可为非Web业务程序提供保护,该防御模块会默认阻断通过log4j2发起的JNDI注入。边界无限也强调到,请务必测试后再应用于生产环境!

边界无限CEO兼创始人陈佩文表示,RASP抛弃了传统防火墙依赖请求特征的检测模式,除了可以抵御Log4j2漏洞利用攻击,还可以抵御未知的Log4j2 JNDI注入漏洞“变异”利用攻击,是目前唯一且最有效的解决方案。

边界无限(BoundaryX)成立于2019年,是国内提供全链路云安全防护产品和顶级攻防体系建设的网络安全企业,致力于通过还原真实攻防来帮助用户构建更安全的网络,建设更有价值的防御体系。截止目前,边界无限已与政府、金融、能源、云服务厂商、电商、互联网等行业数十家客户达成业务合作,构建稳定、高效的安全防护。

最新相关

江门基孔肯雅热日增病例呈下降趋势

2025年9月20日至10月8日,广东江门市累计报告基孔肯雅热病例超7000例。根据"健康江门"通报数据,单日新增病例从9月20日的574例逐步下降至10月8日的186例,整体呈现回落趋势。该病由蚊媒传播,目前...

台风"麦德姆"致越南10死5人失踪

2025年10月9日,越南有关部门通报,台风"麦德姆"引发的强降雨及次生灾害已造成至少10人死亡、5人失踪、7人受伤。灾情主要集中在中部和北部地区,多地发生洪水和山体滑坡。救援力量正在紧急搜救失...

大众调整软件战略加速智能电动车布局

面对特斯拉与中国新势力的竞争压力,大众正以更灵活的姿态推进电动化转型。通过重构软件战略、重组Cariad团队,并与小鹏汽车及Rivian建立合作,大众已实现保时捷Macan等车型搭载新版软件架构。CE...

国庆中秋假期国内出游8.88亿人次

2025年国庆中秋8天假期,全国国内出游达8.88亿人次,总花费8090.06亿元。此次假期较2024年同期增加1.23亿人次,旅游消费增长显著。各地推出多元文旅产品,市场运行平稳有序。文化和旅游部数据显示...

中国宇树G1人形机器人登陆沃尔玛美国网站,基本款售价21600美元,支持六台起订并享免费配送。社交媒体用户惊叹"中国机器人已进入零售渠道,而美国同类产品尚未实现规模化交付"。

机器人专家克里斯・帕克森指出,廉价机器人的大规模部署将推动核心技术突破,宇树科技正是典型代表。该机型已入驻全球多所高校,亚马逊FAR团队曾基于G1实现虚拟到现实的无缝技能迁移。宇树科技通...

兴银理财注册资本增至100亿元

2025年10月9日,兴银理财有限责任公司完成工商变更,注册资本由50亿元人民币增至100亿元,增幅达100%。此次增资旨在增强公司资本实力,提升业务拓展与风险抵御能力。变更后,兴银理财的注册资本位...

两部门: 2027年新制定云标准30项以上

2025年10月9日,工业和信息化部与国家标准化管理委员会联合发布《云计算综合标准化体系建设指南(2025版)》。该指南提出,到2027年,将新制定云计算领域国家标准和行业标准30项以上,健全产业标准...

一品威客完成800万美元公开发行

创意服务众包平台一品威客近日宣布完成800万美元公开发行,进一步巩固其在众包服务领域的布局。作为涵盖企业注册、财税服务、创意设计、工业设计、网站开发、文案策划、装修设计及商标注册等多...

OwlTing奥丁丁在台IPO上市 打造社群电商新生态

台湾社群平台OwlTing奥丁丁今日正式IPO上市。该平台通过手机定位技术,向用户智能推荐邻近区域的餐饮娱乐场所,同时支持全球地点搜索与点评分享功能。用户可随时查阅好友在世界各地标注的推荐地...

天津国庆中秋假期游客花费215.75亿元

2025年国庆中秋假期期间,天津市共接待游客2219.59万人次,同比增长5.7%。游客总花费达215.75亿元,同比增长13.2%。此次双节假期旅游消费增长显著,反映出市民出游热情高涨及文旅市场的强劲复苏态...

怪兽充电拒高瓴高价私有化要约

2025年10月9日,怪兽充电宣布拒绝高瓴资本于8月提出的每ADS 1.77美元的私有化要约。该公司董事会已决定继续推进与信宸资本及管理层财团此前达成的1.25美元/ADS私有化方案。尽管高瓴报价较原方...