十年来最严重的资安危机来袭!无论苹果,微软或是美国安全局都中招了!根据报导,最近一个编号为“CVE-2021-44228”,名为“Log4Shell”的资安漏洞席卷全球,让美国国安局,国土安全部,中国国家互联网应急中心,德国电信CERT都发出了警告,资安公司Tenable更是评论其为“十年来最严重的单一漏洞”。(图片来源:网络)7000程式存在被攻击风险这个漏洞的攻击对象是各网络服务商伺服器的开源日志资料库“Log4j”,据悉,此元件可以记录信息,广泛内嵌在各种软体框架内,包括苹果iCloud,推特,微软,Steam,腾讯,百度等,连美国安全局的逆向分析工具Ghidra,和网络服务平台CloudFlare都有在使用。据悉,目前共有将近7000个应用程式都存在被攻击的风险,包括《Minecraft》等。而加拿大魁北克省曾经为了预防,关闭了将近4000个伺服器以避开风险。而在阿里云安全研究团队揭露这项漏洞后,Apache基金会已经开始推送补丁和更新,但因为各家企业和平台架构不同,牵涉范围太广,预计需要花上几个月到数年时间才能修复完毕。(图片来源:网络)传输特定数据即可触发漏洞而攻击者,可以通过传输特定的数据到目标伺服器,就可以触发漏洞,包括在网游聊天室中只要传特定信息,就可以利用漏洞远程执行任何代码,有研究员发现,1天内已经有100台主机尝试利用这项漏洞,风险非常高。Apache基金会也有提供一些建议,企业应该马上将伺服器更新到Log4j v2.15.0版本,无法升级的话也应该将log4j2.formatMsgNoLookups参数从“false”改为“true”,微软也对自家云端平台游戏推送更新,但用户必须先关闭所有程序,再重新启动Minecraft Launcher才行。文章资料来源:自由时报