[CVE-2021-44228] Log4j:我的组织受影响了吗?
netspi.com | 漏洞 | CVE-2021-44228 | #rce | #java | #log4j | #mitigation | #log4shell | #cve-2021-44228
摘要
了解你的组织是否存在 Log4j 漏洞风险,分析 CVE-2021-44228 及其变体的影响,并学习可采取的缓解措施。
- CVE
- CVE-2021-44228
- 发布时间
- 收录时间
相关内容
漏洞 ·
blog.viettelcybersecurity.com
CVE-2021-44228 | Lỗ hổng NGHIÊM TRỌNG trên thư viện Apache Log4j và các vấn đề liên quan
Viettel Threat Intelligence 全面解读 Log4Shell(CVE-2021-44228):Apache Log4j 2.0-beta9 至 2.14.1 版本存在无需认证的 JNDI 注入 RCE,CVSS 评分 10/10,全球超 500 万开源应用使用该组件;文章梳理漏洞时间线,指出 JNDI 注入思路早在 Black Hat 2016 已被公开,漏洞可能潜伏多年。
漏洞 ·
bishopfox.com
Bishop Fox 如何识别和利用 Log4shell
Bishop Fox 回顾 Log4shell(CVE-2021-44228)爆发首周的应对:批量投递 JNDI/LDAP 载荷,并在出站 TCP 受限时改用 DNS 外带数据。
漏洞 ·
bugcrowd.com
Log4Shell——多年来最严重的 Java 漏洞
Log4Shell(CVE-2021-44228)CVSS 评分 10.0,影响 Apache Log4j 2.0-beta9 至 2.14.1,波及 Apple、Cloudflare、Twitter、Minecraft 等。Bugcrowd 认为其危害超过 2017 年 Apache Struts 漏洞,并推出 30 天专项赏金方案排查暴露面。
研究 ·
blog.viettelcybersecurity.com
The Log4Shell vulnerability may have been exploited since August 2021
Viettel 威胁情报团队通过分析某 DNS logger 系统的历史日志推断:Log4Shell(CVE-2021-44228)的利用行为最早可能始于 2021 年 9 月 4 日,早于漏洞公开约三个月;这是一场波及全球的大规模攻击,已确认至少 10 个政府、银行、娱乐及博彩行业目标受影响。
漏洞 ·
bishopfox.com
Log4j 漏洞:影响分析
Bishop Fox 专家解读 CVE-2021-44228 影响:Apache Log4j 未认证 RCE 获 CVSS 满分 10,12 月 10 日出现大规模扫描,Elasticsearch、Struts 等项目受波及。
漏洞 ·
hackerone.com
HackerOne 平台上的 Log4j 漏洞活动
HackerOne 持续跟踪 Log4Shell 事件:修复不完整的 2.15.0 版本被发现存在第二个严重漏洞 CVE-2021-45046(CVSS 9.0),建议升级至 Log4j 2.16.0,并建议将 Log4j 漏洞纳入赏金项目范围、提高奖励以动员黑客社区参与排查。
Skip to content