通告和問題描述(癥狀)
Printronix公司完全了解大家對這個(gè)問題的關(guān)注,以及希望了解Log4j是否會對我們產(chǎn)品產(chǎn)生威脅。我們很
高興地宣布,在對我們的打印機(jī)系統(tǒng)進(jìn)行內(nèi)部審查后,我們的工程團(tuán)隊(duì)確定我們的Printronix P8000/P8000+
系列和S809/S828打印機(jī)固件以及PrintNet Enterprise(PNE)軟件均未使用Log4j對象庫,Printronix所有產(chǎn)品
是安全的可靠的。
2021年11月24日,阿里云安全團(tuán)隊(duì)在Apache軟件開源代碼中發(fā)現(xiàn)了一個(gè)安全漏洞。然后
在2021年12月9日公布。據(jù)估計(jì),該漏洞會影響數(shù)億臺設(shè)備,而且執(zhí)行起來非常簡單。這一漏洞使得黑客能
夠通過遠(yuǎn)程代碼執(zhí)行控制目標(biāo)計(jì)算機(jī)/服務(wù)器,從而實(shí)施破壞性網(wǎng)絡(luò)攻擊,除了造成其他損害外,還可能導(dǎo)
致拒絕服務(wù)(DOS)。
問題回復(fù)解答
Log4j 是什么?
軟件開發(fā)人員利用 Log4j 用以記錄程序的輸入輸出日志信息。Log4j 是一款開源的 Java 日志記錄
工具,已被下載數(shù)百萬次,是一種從企業(yè)計(jì)算機(jī)網(wǎng)絡(luò)、網(wǎng)站和應(yīng)用程序中收集信息的廣泛使用工具。
黑客如何利用 Log4j 漏洞?
Log4j 漏洞讓攻擊者能在目標(biāo)計(jì)算機(jī)上遠(yuǎn)程執(zhí)行代碼,這意味著他們可以竊取數(shù)據(jù)、安裝惡意軟件
或者實(shí)施控制。一些網(wǎng)絡(luò)犯罪分子安裝利用網(wǎng)絡(luò)系統(tǒng)開采加密幣的軟件,還有一些人開發(fā)了惡意軟件,
讓攻擊者能夠劫持計(jì)算機(jī),對互聯(lián)網(wǎng)基礎(chǔ)設(shè)施發(fā)動大規(guī)模攻擊。
安全專家尤其擔(dān)心,該漏洞可能會讓黑客得以在系統(tǒng)內(nèi)安裝勒索軟件,即一種可以鎖定數(shù)據(jù)和系統(tǒng)
的計(jì)算機(jī)病毒,讓受害者向攻擊者支付贖金。
Log4j 漏洞有多普遍?
該漏洞可能存在于面向互聯(lián)網(wǎng)的系統(tǒng)和后端系統(tǒng)。Log4j 軟件廣泛應(yīng)用于商業(yè)軟件開發(fā)??萍挤趸?/span>
器 CTM 洞察公司創(chuàng)始人盧·斯坦伯格說:“可能有數(shù)以百萬計(jì)的服務(wù)器面臨風(fēng)險(xiǎn)?!?/span>
哪些技術(shù)供應(yīng)商受 Log4j 漏洞影響?
很多,而且名單還在不斷增加。其中包括蘋果公司、亞馬遜公司、云網(wǎng)絡(luò)安全服務(wù)公司、國際商用
機(jī)器公司(IBM)、微軟旗下“我的世界”、帕洛阿爾托網(wǎng)絡(luò)公司和推特公司。多家技術(shù)企業(yè)已經(jīng)向客戶
發(fā)出警告,并就如何降低風(fēng)險(xiǎn)發(fā)布了指導(dǎo)。
企業(yè)如何修復(fù) Log4j 問題?
美國網(wǎng)絡(luò)安全與基礎(chǔ)設(shè)施安全局建議,立即查明哪些面向互聯(lián)網(wǎng)的設(shè)備有 Log4j,確保安全團(tuán)隊(duì)及
時(shí)處理與這些設(shè)備相關(guān)的警報(bào)。另外,安裝有自動更新規(guī)則的 web 應(yīng)用程序防火墻,減少安全團(tuán)隊(duì)收到
的警報(bào)。
關(guān)鍵詞標(biāo)簽: