远程攻击者可通过访问特定API绕过权限控制,造成未授权访问。
黑客正在“积极利用”最近在Apache日志库log4j中发现的三个漏洞。
由于ShenyuAdminBootstrap中JWT的错误使用,导致攻击者可以绕过身份验证,直接进入目标系统后台。
成功利用漏洞的攻击者,可以构造恶意数据对目标服务器进行SSRF攻击。
成功利用上述漏洞的攻击者可以在目标系统上执行恶意代码。
攻击者可以使用路径遍历攻击将URL映射到预期文档根以外的文件。如果文档根目录以外的文件不受`require all denied`保护,则攻击者可以访问这些文件。
攻击者可以在未经授权的情况下获取或更改设备的配置信息,进而构造恶意数据对目标设备进行攻击。
据分析,Maven Central 的 35,863 个可用软件包依赖于存在漏洞的 log4j 代码。这意味着 Maven Central 上超过 8% 的软件包至少有一个版本受漏洞影响。
经中心综合技术分析研判,该漏洞具有危害程度高、利用难度低、影响范围大的特点。
建议各厂商单位对开发的软硬件产品和服务进行积极自查,重点检查对Apache Apache Log4j2组件的引用情况。
犀引擎发现较多镜像受该漏洞影响,免费试用中。
目前,漏洞利用细节已公开,Apache官方已发布补丁修复该漏洞。
鉴于此漏洞危害巨大,利用门槛极低,奇安信CERT建议用户尽快参考缓解方案阻止漏洞攻击。
攻击者可利用该漏洞通过构造恶意数据执行SSRF攻击,最终造成任意读取服务器上的文件。
在Solr默认安装后,无需任何其它配置即可读取系统任意文件。
攻击者可利用该漏洞导致HTTP请求走私。
攻击者可通过构造恶意MySQL服务器,利用该漏洞在目标服务器上执行远程代码,从而控制目标服务器。
经过身份验证的远程攻击者通过发送恶意请求,在目标服务器执行任意代码,从而控制服务器。
攻击者可利用该漏洞获得对系统的未授权访问。
微信公众号