教育房产时事环球科技商业
投稿投诉
商业财经
热点动态
科技数码
软件应用
国际环球
晨报科学
新闻时事
信息智能
汽车房产
办公手机
教育体育
生活生物

谷歌开源洞察团队详解ApacheLog4j漏洞造成的广泛影响

  上周五,谷歌开源洞察团队在官方安全博客上发表了一篇文章,详细介绍了 Apache Log4j 漏洞对行业造成的广泛影响。  James Wetter 和 Nicky Ringland 指出,超过 35000 个 Java 包、占总数 8% 以上的 Maven 中央存储库,尤其让我们对其留下的隐患感到担忧。
  (来自: Google Security Blog )
  据悉,这些漏洞允许攻击者利用 Log4j 日志库已被广为人知的不安全 JNDI 查找功能来执行远程代码。糟糕的是,这项功能在许多版本中都被默认启用。
  自 12 月 9 日披露以来,Log4j 漏洞因其严重性和广泛影响,而引起了信息安全生态系统的高度关注。毕竟作为一款流行的日志工具,它已被数以万计的软件包(Java 里的 Artifacts)和项目所使用。
  由于用户对 Log4j 的传递依赖项缺乏足够的远见,这不仅使得我们很难确定零日漏洞的影响范围、相关修复工作也变得相当困难。
  期间,Google 开源洞察团队调查了 Maven 中央存储库中的 Java 工件的所有版本,最终将范围缩小到了基于 JVM 语言的开源生态系统,同时密切追踪事态的发展。
  截至 2021 年 12 月 16 日,该团队发现来自 Maven Central 的 35863 个可用 Java 工件,有依赖于受影响的 log4j 代码。
  这意味着,仅 Maven Central 平台上超过 8% 的软件包,都至少有一个版本受此漏洞的影响。
  若放眼整个生态系统,漏洞威力更是不容小觑(Maven Central 的平均影响为 2% / 中位数低于 0.1%)。
  直接受影响的依赖项,约占这部分工件中的 7000 个,意味着它们的任何版本都被 Log4j-core 或 Log4j-api 所波及(完整列表可见 CVE 漏洞披露公告)。
  此外大多数受影响的工件,都来自间接的依赖项,即它们是作为传递依赖项而被牵扯进来的。
  至于当前开源 JVM 生态系统的修复进展,若工件中至少有一个版本受到了影响,且发布了一个不受漏洞波及的更稳定版本,谷歌开源洞察团队就将之视作已修复。
  比如受 Log4j 漏洞影响的工件已更新到 2.16.0、或完全剔除了对 Log4j 的依赖。庆幸的是,Log4j 维护者和更广泛的开源社区对此问题的响应是相当迅速的,并且付出了切实的巨大努力。
  截止博客发表时,团队统计到了将近 5000 个已被修复的项目。至于剩余的那 30000 个工件,其中许多依赖于另一个工件。在传递依赖被修复前,暂时只有一刀切来阻止。
  对于 Java 生态系统来说,修复难度主要体现在工件的互相连接。首先,依赖链越深,漏洞修复所需的步骤就越繁杂(超过 80% 软件包的深度都超过了一级)。
  其次,依赖算法和需求规范中的生态系统级选择约定,也为事件埋下了较大的伏笔。在 Java 生态系统中,开发者的通常做法是指定软件版本方面的“软”要求(假设没有其它版本的相同包出现在依赖关系图中)。
  此类修复通常需要维护人员采取更加明确的行动,以将依赖需求更新为修补后的版本。这种做法与其它生态系统形成了鲜明的对比,例如在 npm 软件包上,开发者通常会为依赖项指定敞开的范围。
  最后,对于整个生态系统需要耗费多少时间来完成漏洞修复,目前也很难评估。在查看了所有公开披露的影响 Maven 包的关键建议中,我们发现只有不到一半(48%)得到了修复。
  不过在 Log4j 方面,事情还算是相当积极的。不到一周后,就有 4620 个受影响的工件(约 13%)得到了修复。剩下的工作,仍需全球开源维护者、信息安全团队和广大用户付出巨大的努力。
  【来源:cnBeta.COM】

台积电上调2021年资本支出预期目前预计300亿美元据国外媒体报道,在台积电发布一季度的财报之前,有外媒在报道中曾表示,这一全球最大的芯片代工商,将提高今年的资本支出预期。从外媒的报道来看,他们预计台积电将提高今年的资本支出预期,是台积电预计下一季度营收129132亿美元再创新高据国外媒体报道,芯片代工商台积电发布了今年一季度的财报,营收129。2亿美元,创下新高,净利润接近50亿美元,同比大增19。4。在财报发布之后不久,台积电也对他们的财报进行了更新,台积电CEO全球芯片短缺或持续至2022年目前,全球正处于ldquo芯片荒rdquo时期,并且情况仍在不断加剧。去年底,汽车行业与游戏机行业因芯片短缺而导致产能不足,今年年初PC市场处理器显卡内存即使疯狂涨价,也依然抢不到芯片短缺友商囤货荣耀CEO赵明没有饿死的只有撑死的ldquo这个市场没有饿死的,只有撑死的,你说谁风险大?rdquo近日,荣耀CEO接受媒体采访,被问到ldquo现在芯片短缺,友商也会囤积更多的货,你们怎么去竞争rdquo时表示,Zen4架构锐龙7000细节曝光集成RDNA2显示核心综合多方爆料,一份新修正的AMD客户端处理器的路线图曝光。此前所谓Zen4架构锐龙处理器(代号Raphael,拉斐尔)集成的Navi2核心GPU有了明确身份确认,就是RDNA2。除去年9月份RTX30系列显卡上市之后,DIY玩家就知道了GPU芯片缺货的消息,然而这半年来芯片缺货越来越严重,并蔓延到了汽车电子等多个行业。这次缺货要持续多久?没人知道准确答案,但如临其境HDRVivid首款认证产品公布今天,CUVA超高清视频产业联盟宣布中国超高清视频产业联盟第一款认证产品公布,它就是刚刚发布的华为智慧屏V系列。该认证是华为终端有限公司申请的ldquo华为智慧屏V系列rdquo产AMDR75700U处理器,配备英伟达1650MaxQ独显。此外,该机还拥有R55500U版本,采用14英寸100sRGB的IPS面板,配备16GBLPDDR4X内存和512GBNZen3桌面锐龙5000GAPU全线曝光是否零售仍然成谜Zen2架构的桌面级锐龙4000GAPU一直停留在SIOEM整机领域,从未进入零售厂商,让人望眼欲穿。近几个月来,Zen3架构的新一代锐龙5000GAPU也是频频曝光,但能否单独买三星发布GalaxyQuantum2智能机搭最小QRNG芯片作为去年发布的初代GalaxyAQuantum的继任者,三星刚刚携手韩国SK电讯,推出了第二款内置量子密码技术旨在提升设备安全性的GalaxyQuantum2智能机。新机特点是包含大神破解N卡驱动GeForce游戏卡也支持GPU虚拟化近日,一组大神级别的高手破解了NVIDIA部分数据中心加速卡(Tesla)专业图形卡(Quadro)才支持的GPU虚拟化(vGPU)功能,下放到了GeForce游戏卡上,一些原本不
在今年CES大展上宣布的2022年电视阵容要开始走向消费者了。其中最受关注的是传闻已久的QDOLED消费者电视,首款装备这种屏幕材质的消费级电视型号为S95B,提供55英寸和65英微软启动适用于Windows11的March2022BugBash活动微软启动了适用于Windows11系统的March2022BugBash活动,目的是让用户发现操作系统中的故障并向微软报告,以便该公司向正式用户推出新的生产更新之前及时修复它们。微荣耀Magic4Lite渲染图与规格曝光采用了高通骁龙8Gen1芯片组和强大摄像头模组的荣耀Magic4Magic4Pro智能机,已经给不少人留下深刻的印象。但是对于预算有限的消费者来说,9001100欧元的定价还是让人Lexar推出ProfessionalUSBC双槽读卡器新品售29。99美元作为业内领先的闪存解决方案品牌之一,雷克沙(Lexar)刚刚推出了一款ProfessionalUSBC双槽读卡器新品。对于希望在旅途中通过高速文件传输,来加快工作流程的专业摄影师和三星限时向美国Galaxy老设备用户提供低价换屏维修优惠每当推出新Galaxy设备的时候,三星总会很快开启促销。但是面向老用户的活动,还是相对难得的。有趣的是,对于仍在使用旧设备的美国消费者来说,三星刚刚提供了面向GalaxySNote未来的iPadOSApp可能在连接键盘时开始浮动如果连接了键盘和触控板,未来的iPadOS应用程序可能会成为类似于快速笔记的浮动窗口,而不是总是全屏打开。自2010年iPad首次亮相以来,每个应用程序都是全屏启动的。此后有了一些英特尔图形部门顶级专家MikeBurrows跳槽AMD在英特尔图形部门工作14年后,顶级专家MikeBurrows在LinkedIn上宣布已于近日加入AMD团队,以公司副总裁的身份领导其高级图形项目,AMD暂无回应。Burrows表示网传滴滴造车首款车型或售15万近日,网传滴滴或将于今年6月份公布造车计划,并争取于明年6月进行新车交付,滴滴自研的首款产品可能是一款15万元左右的纯电紧凑型轿车。至于说滴滴造车的资质和工厂问题,可能会通过首位位27万多新买特斯拉ModelY疑似被抛光工作人员正常整备花20多万买的新车,却惊现抛光痕迹,这事被一位特斯拉车主赶上了。据麻辣车评官方微博援引ldquo新黄河rdquo消息,许女士在济南市的特斯拉中心花费27万余元购买了一辆新的Mode首批小鹏P7被曝锁电!车主OTA升级后续航打9折据ldquo澎湃新闻rdquo报道,近日,小鹏汽车遭到不少车主投诉称,自己的车在去年年末经过一次OTA(汽车远程升级)后,续航里程明显下降,怀疑小鹏汽车通过OTA的方式对车辆进行了雅迪与星恒联合推出碳纤维2。0系列锂电池雅迪与星恒举行战略合作签约仪式,双方就碳纤维2。0与LONG终身保锂电池达成合作。LONG终身保是星恒于2021年12月重磅推出的轻型车锂电池终极质保解决方案,以行业颠覆性的ldq