当前位置:网站首页>“核弹级” Log4j 漏洞仍普遍存在,并造成持续影响
“核弹级” Log4j 漏洞仍普遍存在,并造成持续影响
2022-07-26 15:44:00 【程序猿DD_】

出品:OSCHINA,编辑:白开水不加糖
来源:https://www.oschina.net/news/203874/log4j-the-pain-just-keeps-going-and-going
Log4j “核弹级” 漏洞 Log4Shell 或许将永远影响世界。
美国国土安全部 (DHS) 网络安全审查委员会 (CSRB) 近日发布了针对去年Log4Shell漏洞的调查报告:
https://www.cisa.gov/sites/default/files/publications/CSRB-Report-on-Log4-July-11-2022_508.pdf
CSRB 是今年 2 月才由 DHS 成立的机构,职责是调查重大网络安全事件,并提供包含提升国家网络安全建议的报告。CSRB 首次调查的事件正是去年 Log4j 爆发的 “核弹级” 漏洞。

报告指出,虽然没有迹象表明由于 Log4j 漏洞而发生重大网络攻击,但它仍将 “在未来几年内被利用”。国土安全部副部长 Rob Silvers 也表示:“Log4j 漏洞是历史上最严重的软件漏洞之一。”
CSRB 董事会提到,令人惊讶的是,Log4j 漏洞的利用程度低于专家的预期。他们还说到,目前尚未发现针对关键基础设施系统的重大 Log4j 攻击,但有一些网络攻击没有在报告中提到。
董事会表示,未来出现的攻击很可能在很大程度上是因为 Log4j 经常被嵌入到其他软件,由于间接依赖导致企业很难发现在其系统中运行。他们就减轻 Log4j 漏洞的影响以及总体上提升网络安全提出了一些建议,其中包括建议大学和社区学院将网络安全培训作为计算机科学学位和认证计划的必要部分。
根据 sonatype 的统计数据(https://www.sonatype.com/resources/log4j-vulnerability-resource-center),在 Maven Central 上,每个工作日易受攻击的 Log4j 版本仍然有超过 100,000 次的下载量。

最后问一句:你们的Log4j漏洞修复了吗?留言区聊聊吧
我们创建了一个高质量的技术交流群,与优秀的人在一起,自己也会优秀起来,赶紧点击加群,享受一起成长的快乐。另外,如果你最近想跳槽的话,年前我花了2周时间收集了一波大厂面经,节后准备跳槽的可以点击这里领取!
推荐阅读
··································
你好,我是程序猿DD,10年开发老司机、阿里云MVP、腾讯云TVP、出过书创过业、国企4年互联网6年。从普通开发到架构师、再到合伙人。一路过来,给我最深的感受就是一定要不断学习并关注前沿。只要你能坚持下来,多思考、少抱怨、勤动手,就很容易实现弯道超车!所以,不要问我现在干什么是否来得及。如果你看好一个事情,一定是坚持了才能看到希望,而不是看到希望才去坚持。相信我,只要坚持下来,你一定比现在更好!如果你还没什么方向,可以先关注我,这里会经常分享一些前沿资讯,帮你积累弯道超车的资本。
边栏推荐
- Google Earth Engine——MERRA-2 M2T1NXSLV:1980-至今全球压力、温度、风等数据集
- 线程和进程
- Development and implementation of campus epidemic prevention and control management system based on SSM
- 2021年软件测试工具趋势
- PS + PL heterogeneous multicore case development manual for Ti C6000 tms320c6678 DSP + zynq-7045 (4)
- Research and application of the whole configuration of large humanoid robot
- Kalibr calibration realsensed435i -- multi camera calibration
- 拒绝噪声,耳机小白的入门之旅
- gcc/g++与动静库以及gdb
- 马斯克被曝绿了谷歌创始人:导致挚友二婚破裂,曾下跪求原谅
猜你喜欢

Google Earth Engine——MERRA-2 M2T1NXSLV:1980-至今全球压力、温度、风等数据集

潘多拉 IOT 开发板学习(RT-Thread)—— 实验17 ESP8266 实验(学习笔记)

ES6高级-查询商品案例

Quanzhi a40i industrial core board, 100% domestic 4-core arm cortex-a7, supports "dual screen abnormal display" [display interface capability, preferred scheme for industrial HMI]

API 版本控制【 Eolink 翻译】

gcc/g++与动静库以及gdb

数智转型,管理先行|JNPF全力打造“全生命周期管理”平台

认识JS基础与浏览器引擎

TI C6000 TMS320C6678 DSP+ Zynq-7045的ZYNQ PS + PL异构多核案例开发手册(1)

Kalibr calibration realsensed435i -- multi camera calibration
随机推荐
大型仿人机器人整机构型研究与应用
Gcc/g++ and dynamic and static libraries and GDB
我们被一个 kong 的性能 bug 折腾了一个通宵
剑指offer专项突击版第11天
Parker pump pv140r1k1t1pmmc
Promise, async await and the solution of cross domain problems -- the principle of proxy server
German EMG e-anji thruster ed301/6 HS
机器人手眼标定Ax=xB(eye to hand和eye in hand)及平面九点法标定
ROS problems and Solutions - relying on package installation and unable to correct errors
Musk was exposed to be the founder of Google: he broke up his best friend's second marriage and knelt down to beg for forgiveness
Tool skill learning (I): pre skills -makfile, make,.Mk
Understand │ XSS attack, SQL injection, CSRF attack, DDoS attack, DNS hijacking
How to use job plug-in type to call a kettle job through ETL scheduling tool taskctl?
No module named ‘win32gui‘
德国emg电动执行器EB800-60II
OSPF综合实验
We were tossed all night by a Kong performance bug
潘多拉 IOT 开发板学习(RT-Thread)—— 实验17 ESP8266 实验(学习笔记)
Paper:《All Models are Wrong, but Many are Useful: 所有模型都是错误的,但许多模型都是有用的:通过同时研究一整类预测模型来了解变量的重要性》翻译与解读
[expdp export data] expdp exports a table with 23 rows of records and no lob field. It takes 48 minutes. Please help us have a look