[新聞] 日誌框架爆漏洞,iCloud、Minecraft、Steam 等雲端服務密碼全受影響

看板C_Chat作者 (瘋法師)時間2年前 (2021/12/13 10:41), 編輯推噓6(6016)
留言22則, 10人參與, 2年前最新討論串1/2 (看更多)
日誌框架爆漏洞,iCloud、Minecraft、Steam 等雲端服務密碼全受影響 https://chinese.engadget.com/log4shell-vulnerability-log4j-054246291.html 深泛應用到不同網路服務,包括 Apple iCloud、Steam、Minecraft、Amazon、Twitter、 Minecraft 等的開源日誌框架 Log4j,被發現存有名為 Log4Shell 漏洞,導致相關服務 的密碼數據都有外洩的可能。據 The Verge 的報導,日誌框架 Log4j 的作用是用以記錄 app 和服務發生過的所有事件,以便開發者可以分析效能,同時可以用來除錯。 據 Ars Technika 的說法,首個公佈發現了這個 Log4Shell 漏洞的是 Minecraft,他們 表示這漏洞會讓駭客可以在遊戲裡執行惡意程式。然而在這個發現之後不久,曾經阻止 WannaCry 散播的安全研究員 Marcus Hutchins,就表示這個 Log4Shell 有著極高嚴重 性,因為有上百萬個不同 app 都有使用 Log4j 框架。 具體來說,Log4Shell 漏洞可讓駭客在目標服務的伺服器中執行惡意程序並下載數據,而 且執行的方法非常簡單,只需要在服務裡留言就可以觸發動作。以 Minecraft 為例, Hutchins 表示只需要在留言區中張貼訊息就可以了。至於要在 Apple 伺服器中觸發漏洞 ,app 安全研究公司 LunaSec 表示更是簡單得只要更改 iPhone 名稱就可以。 幸好的是 Log4j 已經修復問題,而受影響的服務,包括 Minecraft 和 Cloudflare 也個 別有補丁來保護使用者。還有其他在使用 Log4j 框架的服務,也請各自的開發者盡快更 新。 ==== 之前麥塊那發現的問題影響這麼大哦!多數雲端服務都有影響? -- 「仗義十年成英雄,入魔只在一念間。」 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 61.224.207.165 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/C_Chat/M.1639363305.A.3EA.html

12/13 10:48, 2年前 , 1F
標題是有點誇大 但因為是可以注入任意程式碼
12/13 10:48, 1F

12/13 10:49, 2年前 , 2F
利用這漏洞是有可能跑個把伺服器資料偷出來的程式
12/13 10:49, 2F

12/13 11:13, 2年前 , 3F
應該類似code injection攻擊吧?
12/13 11:13, 3F

12/13 11:27, 2年前 , 4F
支語警察 逼逼
12/13 11:27, 4F

12/13 12:16, 2年前 , 5F
標題其實沒有誇大 這個CVE分數有到最高的10分 執行任意程
12/13 12:16, 5F

12/13 12:16, 2年前 , 6F
式碼加上攻擊方式單純 這兩點很重要 還有這好像是zero da
12/13 12:16, 6F

12/13 12:16, 2年前 , 7F
y攻擊 並不是有人事先通報
12/13 12:16, 7F

12/13 12:54, 2年前 , 8F
這影響範圍也太廣了
12/13 12:54, 8F

12/13 12:56, 2年前 , 9F
今天上班一堆客戶來問這個漏洞
12/13 12:56, 9F

12/13 13:33, 2年前 , 10F
這年頭還有code injection這種老bug可以拿來用喔...
12/13 13:33, 10F

12/13 14:26, 2年前 , 11F
這個嚴重到可以直接在聊天欄執行程式…
12/13 14:26, 11F

12/13 14:29, 2年前 , 12F
一個簡單的概念驗證
12/13 14:29, 12F

12/13 14:34, 2年前 , 13F
沒有誇大,這是java生態系史上最大的漏洞之一
12/13 14:34, 13F

12/13 14:35, 2年前 , 14F
只要普通的輸入就能達到remote code execution
12/13 14:35, 14F

12/13 14:37, 2年前 , 15F
然後還是一個使用非常廣泛,你沒用到你的server、框架也可
12/13 14:37, 15F

12/13 14:37, 2年前 , 16F
能有用到的東西
12/13 14:37, 16F

12/13 14:39, 2年前 , 17F
這篇還說幸好已更新,大公司已更新,但是其他人八成還沒
12/13 14:39, 17F

12/13 14:40, 2年前 , 18F
這個漏洞兩週前就有人通報給log4j,所以log4j上週5釋出修正
12/13 14:40, 18F

12/13 14:41, 2年前 , 19F
但是對全世界用到log4j的來說,就是週5突然爆出的zero day
12/13 14:41, 19F

12/13 21:29, 2年前 , 20F
這不是那種eval直接跑的低端code injection喇
12/13 21:29, 20F

12/13 21:30, 2年前 , 21F
利用方法也不全然是直接注入程式碼那麼簡單(除非用舊
12/13 21:30, 21F

12/13 21:30, 2年前 , 22F
版java
12/13 21:30, 22F
文章代碼(AID): #1XjhBfFg (C_Chat)
文章代碼(AID): #1XjhBfFg (C_Chat)