1. The Log4Shell vulnerability may have been exploited since August 2021 blog.viettelcybersecurity.com | 研究 | 2022-01-27 16:54 | 原文 ↗ | #cloud | #threat-intelligence | #log4j | #log4shell Viettel 威胁情报团队通过分析某 DNS logger 系统的历史日志推断:Log4Shell(CVE-2021-44228)的利用行为最早可能始于 2021 年 9 月 4 日,早于漏洞公开约三个月;这是一场波及全球的大规模攻击,已确认至少 10 个政府、银行、娱乐及博彩行业目标受影响。
2. CVE-2021-44228 | Lỗ hổng NGHIÊM TRỌNG trên thư viện Apache Log4j và các vấn đề liên quan blog.viettelcybersecurity.com | 漏洞 | 2022-01-05 07:18 | 原文 ↗ | #rce | #java | #log4j | #log4shell Viettel Threat Intelligence 全面解读 Log4Shell(CVE-2021-44228):Apache Log4j 2.0-beta9 至 2.14.1 版本存在无需认证的 JNDI 注入 RCE,CVSS 评分 10/10,全球超 500 万开源应用使用该组件;文章梳理漏洞时间线,指出 JNDI 注入思路早在 Black Hat 2016 已被公开,漏洞可能潜伏多年。
3. Bishop Fox 如何识别和利用 Log4shell bishopfox.com | 漏洞 | 2021-12-27 00:00 | 原文 ↗ | #pentesting | #exploitation | #vulnerability | #log4j Bishop Fox 回顾 Log4shell(CVE-2021-44228)爆发首周的应对:批量投递 JNDI/LDAP 载荷,并在出站 TCP 受限时改用 DNS 外带数据。
4. Log4Shell——多年来最严重的 Java 漏洞 bugcrowd.com | 漏洞 | 2021-12-13 00:00 | 原文 ↗ | #rce | #supply-chain | #zero-day | #java Log4Shell(CVE-2021-44228)CVSS 评分 10.0,影响 Apache Log4j 2.0-beta9 至 2.14.1,波及 Apple、Cloudflare、Twitter、Minecraft 等。Bugcrowd 认为其危害超过 2017 年 Apache Struts 漏洞,并推出 30 天专项赏金方案排查暴露面。
5. [CVE-2021-44228] Log4j:我的组织受影响了吗? netspi.com | 漏洞 | 2021-12-10 00:00 | 原文 ↗ | #rce | #java | #log4j | #mitigation 了解你的组织是否存在 Log4j 漏洞风险,分析 CVE-2021-44228 及其变体的影响,并学习可采取的缓解措施。
6. Log4j 漏洞:影响分析 bishopfox.com | 漏洞 | 2021-12-10 00:00 | 原文 ↗ | #rce | #zero-day | #vulnerability | #log4j Bishop Fox 专家解读 CVE-2021-44228 影响:Apache Log4j 未认证 RCE 获 CVSS 满分 10,12 月 10 日出现大规模扫描,Elasticsearch、Struts 等项目受波及。