教育房产时事环球科技商业
投稿投诉
商业财经
热点动态
科技数码
软件应用
国际环球
晨报科学
新闻时事
信息智能
汽车房产
办公手机
教育体育
生活生物

谷歌开源洞察团队详解ApacheLog4j漏洞造成的广泛影响

  上周五,谷歌开源洞察团队在官方安全博客上发表了一篇文章,详细介绍了 Apache Log4j 漏洞对行业造成的广泛影响。  James Wetter 和 Nicky Ringland 指出,超过 35000 个 Java 包、占总数 8% 以上的 Maven 中央存储库,尤其让我们对其留下的隐患感到担忧。
  (来自: Google Security Blog )
  据悉,这些漏洞允许攻击者利用 Log4j 日志库已被广为人知的不安全 JNDI 查找功能来执行远程代码。糟糕的是,这项功能在许多版本中都被默认启用。
  自 12 月 9 日披露以来,Log4j 漏洞因其严重性和广泛影响,而引起了信息安全生态系统的高度关注。毕竟作为一款流行的日志工具,它已被数以万计的软件包(Java 里的 Artifacts)和项目所使用。
  由于用户对 Log4j 的传递依赖项缺乏足够的远见,这不仅使得我们很难确定零日漏洞的影响范围、相关修复工作也变得相当困难。
  期间,Google 开源洞察团队调查了 Maven 中央存储库中的 Java 工件的所有版本,最终将范围缩小到了基于 JVM 语言的开源生态系统,同时密切追踪事态的发展。
  截至 2021 年 12 月 16 日,该团队发现来自 Maven Central 的 35863 个可用 Java 工件,有依赖于受影响的 log4j 代码。
  这意味着,仅 Maven Central 平台上超过 8% 的软件包,都至少有一个版本受此漏洞的影响。
  若放眼整个生态系统,漏洞威力更是不容小觑(Maven Central 的平均影响为 2% / 中位数低于 0.1%)。
  直接受影响的依赖项,约占这部分工件中的 7000 个,意味着它们的任何版本都被 Log4j-core 或 Log4j-api 所波及(完整列表可见 CVE 漏洞披露公告)。
  此外大多数受影响的工件,都来自间接的依赖项,即它们是作为传递依赖项而被牵扯进来的。
  至于当前开源 JVM 生态系统的修复进展,若工件中至少有一个版本受到了影响,且发布了一个不受漏洞波及的更稳定版本,谷歌开源洞察团队就将之视作已修复。
  比如受 Log4j 漏洞影响的工件已更新到 2.16.0、或完全剔除了对 Log4j 的依赖。庆幸的是,Log4j 维护者和更广泛的开源社区对此问题的响应是相当迅速的,并且付出了切实的巨大努力。
  截止博客发表时,团队统计到了将近 5000 个已被修复的项目。至于剩余的那 30000 个工件,其中许多依赖于另一个工件。在传递依赖被修复前,暂时只有一刀切来阻止。
  对于 Java 生态系统来说,修复难度主要体现在工件的互相连接。首先,依赖链越深,漏洞修复所需的步骤就越繁杂(超过 80% 软件包的深度都超过了一级)。
  其次,依赖算法和需求规范中的生态系统级选择约定,也为事件埋下了较大的伏笔。在 Java 生态系统中,开发者的通常做法是指定软件版本方面的“软”要求(假设没有其它版本的相同包出现在依赖关系图中)。
  此类修复通常需要维护人员采取更加明确的行动,以将依赖需求更新为修补后的版本。这种做法与其它生态系统形成了鲜明的对比,例如在 npm 软件包上,开发者通常会为依赖项指定敞开的范围。
  最后,对于整个生态系统需要耗费多少时间来完成漏洞修复,目前也很难评估。在查看了所有公开披露的影响 Maven 包的关键建议中,我们发现只有不到一半(48%)得到了修复。
  不过在 Log4j 方面,事情还算是相当积极的。不到一周后,就有 4620 个受影响的工件(约 13%)得到了修复。剩下的工作,仍需全球开源维护者、信息安全团队和广大用户付出巨大的努力。
  【来源:cnBeta.COM】

高刷新率已成大势60Hz安卓手机跌至4成近两年,手机高刷新率成为新的军备赛道,没有高刷,完全不配被当做旗舰。还记得高刷屏刚刚出现的时候,有人表示太耗电,实用性不大,反而给手机徒增功耗。不过不用不知道,一旦用了就再用不回6映泰官宣支持微软Win11的主板系列,覆盖英特尔根据techpowerup消息,主板厂商映泰今日宣布了旗下支持微软Windows11操作系统的主板产品。根据微软要求,主板需要具备TPM2。0芯片,支持SecureBoot安全启动ZADAK宣布其DDR5内存产品线1632GB据外媒techpowerup消息,国外内存厂商ZADAK今日宣布了其DDR5内存产品线。该系列内存外表覆盖散热片,具备RGB灯光效果,采用黑色PCB。官方表示,首批将提供16GB3一加OPPO合并!刘作虎或将去造车日前,一加手机创始人刘作虎发布内部邮件称,ldquo在一加和OPPO核心管理团队的一致建议下,我们决定将一加团队和OPPO团队进行全面合并一加将成为OPPO旗下独立运营的品牌。rd三星GalaxyS21FE证件照公布120Hz高刷直屏自从三星GalaxyS21发布之后,就一直有许多用户在期待着GalaxyS21FE(粉丝版)的到来,毕竟按照去年的策略,该机将会是一款核心性能完全保持一致,同时尺寸和售价都能进一步火狐FirefoxLite浏览器已死,Mozilla宣布停止火狐FirefoxLite浏览器是Mozilla在2017年推出的一款轻量级Android浏览器,拥有页面加速隐私保护滚动截图节省流量等功能。近日,Mozilla在官网宣布,Fir苹果隐私追踪新规发布后Android广告支出涨107月6日消息,据国外媒体报道,苹果App跟踪透明度发布后,移动广告商开始更多瞄准Android用户。据华尔街日报援引广告测量公司BranchMetricsInc的早期数据,只有不到苹果推出App跟踪保护后Android广告费用更贵了自从苹果公司在几个月前在iOS14。5推出App跟踪保护功能后,苹果要求必须经过用户授权,App才可以跟踪用户的网络活动数据,以便更精准的推送广告如果用户拒绝,则不得继续跟踪,自然JustForU!五羊本田UGOUbe新启都市骑乘乐趣众所周知,电动车是环保节能的好产品,作为平价而实用的交通工具在全球拥有巨大的用户市场。尽管二轮车的电动化和四轮汽车的电动化在定位上会有些不一样,但五羊本田发现在未来电动车时代到来之七部门联合印发关于做好快递员群体合法权益保障工作的意见据国家邮政局发布的消息,交通运输部国家邮政局国家发展改革委人力资源社会保障部商务部市场监管总局全国总工会联合印发了关于做好快递员群体合法权益保障工作的意见(以下简称意见)。据国家邮94。2屏占比!荣耀X20SE明日首销6月末,荣耀正式发布X系列新作mdashmdash荣耀X20SE,拥有6GB8GB128GB两款存储版本,售价分别为1799元1999元。经过多日的预售后,新机将于7月9日(明日)
20H2拿下超40市场份额成Windows10最受欢迎版本根据AdDuplex的数据,Windows1020H2版本正在成为最受欢迎的操作系统版本。在该广告网络调查的7万台电脑中,有40。1在4月份运行Windows1020H2版本,这意微软发新财报净利润同比增加16继续全力发展云服务对于微软来说,Windows等一系列传统业务,被投入的精力和策略会继弱化,因为他们依然坚持的是云服务。微软今天发布了2021财年第三财季财报。报告显示,微软第三财季营收为417。0华为在华启用其最大网络安全透明中心华为最大的网络安全透明中心今日在中国东莞正式启用,来自GSMA阿联酋印尼的监管机构及英国标准协会SUSE等机构代表出席并在活动上发言。借此机会,华为还发布了华为产品安全基线白皮书,五一出游迎爆发支付宝数据景区酒店搜索量暴涨15倍今年五一或将迎来需求强劲的ldquo补偿式出游rdquo。4月25日,来自支付宝开放平台的数据显示,节前出游相关服务的搜索热度显著攀升,ldquo酒店预订rdquoldquo景区门游族网络拟推2021年股票期权激励计划6月4日消息,游族网络股份有限公司发布发布2021年股票期权激励计划(草案)。公告显示,本激励计划拟授予的股票期权数量为1,183。12万份,约占本激励计划草案公告时公司股本总额9中国移动10GGPON双频WiFi6智能家庭网关集采中国移动日前发布2020年至2021年智能家庭网关产品集中采购(公开部分)中选候选人公示,采购包三10GGPON双频WiFi6智能家庭网关中选候选人为深圳创维数字技术有限公司华为技HTC可能在5月11日宣布两款新的ViveVR头显据线上媒体协议报道,HTC计划在5月11日和5月12日举行的ViveCon2021会议上发布两款Vive虚拟现实头显。虽然最初的Vive和VivePro头显型号更多与游戏相关,但据蔚来李斌砸钱自研才有未来靠合作拿不到体系能力4月19日,上海国际车展开幕。在此次车展期间,虽然蔚来没有发布新车,但是为北方电动车主带来了一份礼物,蔚来正式发布ldquoPowerNorth计划rdquo。该计划主要为了提升全特斯拉德国工厂投产恐延期至明年1月!缺乏最终建造许可是主因与上海特斯拉超级工厂一年内建成并投产相比,德国特斯拉超级工厂的建设进度着实慢了不少,这也引起了特斯拉方面的不满。此前,特斯拉还曾痛批德国当局,称其冗长的审批程序与建厂项目的紧迫性不英特尔带固态存储的OptanememoryH20今年6月开始上市针对消费级用户,英特尔今天对旗下的内存和存储产品进行了升级,推出了带固态存储的OptanememoryH20。通过基于第11代英特尔酷睿处理器的平台提供存储方面的创新,英特尔Opt索尼WF1000XM4耳机谍照全面曝光或于6月上旬到来TheWalkmanBlog刚刚分享了疑似索尼即将推出的WF1000XM4真无线耳机的完整谍照,且图中产品与今年2月其泄露的零售包装盒相符。参数方面,其有望支持LDAC与HiRes