教育房产时事环球科技商业
投稿投诉
商业财经
热点动态
科技数码
软件应用
国际环球
晨报科学
新闻时事
信息智能
汽车房产
办公手机
教育体育
生活生物

谷歌开源洞察团队详解ApacheLog4j漏洞造成的广泛影响

  上周五,谷歌开源洞察团队在官方安全博客上发表了一篇文章,详细介绍了 Apache Log4j 漏洞对行业造成的广泛影响。  James Wetter 和 Nicky Ringland 指出,超过 35000 个 Java 包、占总数 8% 以上的 Maven 中央存储库,尤其让我们对其留下的隐患感到担忧。
  (来自: Google Security Blog )
  据悉,这些漏洞允许攻击者利用 Log4j 日志库已被广为人知的不安全 JNDI 查找功能来执行远程代码。糟糕的是,这项功能在许多版本中都被默认启用。
  自 12 月 9 日披露以来,Log4j 漏洞因其严重性和广泛影响,而引起了信息安全生态系统的高度关注。毕竟作为一款流行的日志工具,它已被数以万计的软件包(Java 里的 Artifacts)和项目所使用。
  由于用户对 Log4j 的传递依赖项缺乏足够的远见,这不仅使得我们很难确定零日漏洞的影响范围、相关修复工作也变得相当困难。
  期间,Google 开源洞察团队调查了 Maven 中央存储库中的 Java 工件的所有版本,最终将范围缩小到了基于 JVM 语言的开源生态系统,同时密切追踪事态的发展。
  截至 2021 年 12 月 16 日,该团队发现来自 Maven Central 的 35863 个可用 Java 工件,有依赖于受影响的 log4j 代码。
  这意味着,仅 Maven Central 平台上超过 8% 的软件包,都至少有一个版本受此漏洞的影响。
  若放眼整个生态系统,漏洞威力更是不容小觑(Maven Central 的平均影响为 2% / 中位数低于 0.1%)。
  直接受影响的依赖项,约占这部分工件中的 7000 个,意味着它们的任何版本都被 Log4j-core 或 Log4j-api 所波及(完整列表可见 CVE 漏洞披露公告)。
  此外大多数受影响的工件,都来自间接的依赖项,即它们是作为传递依赖项而被牵扯进来的。
  至于当前开源 JVM 生态系统的修复进展,若工件中至少有一个版本受到了影响,且发布了一个不受漏洞波及的更稳定版本,谷歌开源洞察团队就将之视作已修复。
  比如受 Log4j 漏洞影响的工件已更新到 2.16.0、或完全剔除了对 Log4j 的依赖。庆幸的是,Log4j 维护者和更广泛的开源社区对此问题的响应是相当迅速的,并且付出了切实的巨大努力。
  截止博客发表时,团队统计到了将近 5000 个已被修复的项目。至于剩余的那 30000 个工件,其中许多依赖于另一个工件。在传递依赖被修复前,暂时只有一刀切来阻止。
  对于 Java 生态系统来说,修复难度主要体现在工件的互相连接。首先,依赖链越深,漏洞修复所需的步骤就越繁杂(超过 80% 软件包的深度都超过了一级)。
  其次,依赖算法和需求规范中的生态系统级选择约定,也为事件埋下了较大的伏笔。在 Java 生态系统中,开发者的通常做法是指定软件版本方面的“软”要求(假设没有其它版本的相同包出现在依赖关系图中)。
  此类修复通常需要维护人员采取更加明确的行动,以将依赖需求更新为修补后的版本。这种做法与其它生态系统形成了鲜明的对比,例如在 npm 软件包上,开发者通常会为依赖项指定敞开的范围。
  最后,对于整个生态系统需要耗费多少时间来完成漏洞修复,目前也很难评估。在查看了所有公开披露的影响 Maven 包的关键建议中,我们发现只有不到一半(48%)得到了修复。
  不过在 Log4j 方面,事情还算是相当积极的。不到一周后,就有 4620 个受影响的工件(约 13%)得到了修复。剩下的工作,仍需全球开源维护者、信息安全团队和广大用户付出巨大的努力。
  【来源:cnBeta.COM】

长虹电视发起全员作战号召8K时代已经全面到来8K电视真要普及了吗?长虹给出肯定的答案。2月21日,长虹电视举行真8K普及风暴ldquo作战rdquo动员会,电视营销事业部总经理程勇程向全体长虹电视人员发出ldquo作战rdq三星透露正在为元宇宙制作AR头显与苹果Google直接竞争苹果公司一直在传言,开发其AR头显以进入元空间,而三星方面却在这方面没有什么发展。现在,一位公司高管暗示要制造一款与元宇宙兼容的设备。周一,在参观三星2022年世界移动通信大会的展英特尔澄清12代AlderLake平台不支持微软Pluton早在2020年,微软就已经提出了Pluton安全处理器的概念,并且与AMD英特尔和高通等公司达成了合作。在年初的消费电子展(CES2022)上,AMD推出了锐龙6000ldquoR苹果正放开对零售和企业员工佩戴口罩的要求据彭博社报道,由于COVID19疫情得到缓解以及政府放宽封锁限制,苹果公司正计划放开对美国零售和企业员工佩戴口罩的要求。对于室内佩戴口罩要求已结束的地区,已经接种疫苗的员工已经自行比亚迪汉DMi价格18。98万起?官方辟谣近日,一张比亚迪汉DMiDMp预售价格的图片在网上流传,价格表显示,新款汉(DMiDMp)价格区间疑似为18。9823。88万元。对此,比亚迪网络举报中心发布辟谣称(该价格)纯属自新能源汽车推广补贴清算比亚迪狂揽29亿元日前,工业和信息化部装备工业一司,委托工业和信息化部通信清算中心,开展了20192020年度新能源汽车推广应用补助资金清算审核,以及20192021年度补助资金预拨测算工作。多家车Windows11新预览版大幅改进蓝牙易用性面向WindowsInsider项目成员推送的Windows11预览版中,微软有望让蓝牙设备更加简单和容易访问。在Windows11Build22563预览版更新中,在任务栏QuiIntel12代酷睿换上纯铜散热顶盖温度骤降15CPU处理器开盖早已蔚然成风,甚至催生了RockItCool这样的专业公司。针对Intel12代酷睿,他们就打造了全新的纯铜散热顶盖,号称可将温度降低最多15。RockItCool1002台!比亚迪最大海外纯电大巴订单首批交付运营2月22日,据ldquo比亚迪商用车rdquo微信公众号消息,近日,比亚迪向波哥大市政府及市公交管理局交付172辆纯电动大巴,标志着比亚迪目前中标的最大海外纯电动大巴订单(1002飞度也不是对手!比亚迪海豚再成爆款日前,比亚迪官方发布信息显示,比亚迪ldquo海豚rdquo1月热销10602辆,蝉联10万级纯电市场销量冠军。依托于DMi超级混动e平台3。0刀片电池等领先技术,比亚迪如今已经成比亚迪半导体指纹识别专利获授权两级唤醒彻底避免误触2月21日消息,企查查公开数据显示,比亚迪半导体股份有限公司ldquo指纹识别装置移动终端和指纹识别装置的唤醒方法rdquo专利获授权。专利摘要显示,所述指纹识别装置包括指纹识别芯
芯朋微2021年实现营收7。53亿元同比增长75。44芯朋微日前发布2021年年度业绩快报。报告显示,报告期内,公司实现营业收入7。53亿元,较上年同期增长75。44归属于母公司所有者的净利润为2。01亿元,较上年同期增长101。801月全国快递服务企业业务量完成87。7亿件同比增长3。3据国家邮政局发布的消息,1月份,全国快递服务企业业务量完成87。7亿件,同比增长3。3业务收入完成917。3亿元,同比增长5。7。其中,同城业务量完成10。7亿件,同比增长1。5异分贝通完成1。4亿美元C轮融资DSTGlobal领投2月17日消息,企业支出管理平台分贝通今天正式宣布完成1。4亿美元的C轮融资,由DSTGlobal领投,D1CapitalPartnersWhaleRock沙特阿美旗下P7Vent曝苹果全新MiniLEDiMacPro2022款将在今年6月发布据MacRumors报道,分析师RossYoung今天表示,苹果即将推出的配备MiniLED显示屏的iMacPro可能在6月推出。几个月来,苹果一直在开发大屏幕版的iMac,如果6法拉第未来宣布在韩国生产FF81面向大众近日消息,由贾跃亭一手创办的法拉第未来(FF)宣布已与韩国MyoungShin公司签订合同,生产品牌旗下第二款车型FF81。据官方消息,FF81是一款定位低于FF91的产品,将面向东芝披露将于2023财年前实现30TB硬盘容量东芝集团近日在日本东京举办了一场投资者关系活动。在东芝电子元件及存储装置株式会社演讲时,公司总裁兼首席执行官佐藤裕之先生披露了东芝下一代近线硬盘的路线图。数据生成将继续以每年两位数12代酷睿RTX30系显卡加持!惠普推出光影精灵8系列游戏本今天,惠普在官方商店上架了光影精灵系列的新品,该产品将搭载12代酷睿处理器和RTX30系显卡。据悉,光影精灵8将能够选择Inteli512500H或i712700H两款处理器,显卡微软继续完善Windows11的新版管理器可查看应用和电池健康度此前,我们报道过微软在Windows11预览版引进了由XAML和WinUI构建的新版任务管理器新版,将标签页调整至了侧边栏,并且还使用上了更现代化的UI,加入了半透明的视觉效果。这特斯拉Model3首批车主4年16万公里后电池续航仅衰减2。2近日,电动汽车倡导者特斯拉Model3的首批车主之一AndySlye表示,自从他四年前购买这辆长续航后驱Model3以来,车辆已经行驶了10万英里(约合16。09万公里)。这位车主消息称思科报价超200亿美元收购软件公司Splunk华尔街日报援引知情人士消息报道称,思科已向软件公司Splunk提出了超过200亿美元的收购要约。消息称,这一收购提案是最近提出的,两家公司并未进行积极的谈判。思科没有立即回应置评请线索表明Windows11将迎来类似Windows7Aero的新UI体验回顾视窗操作系统的历史,我们发现微软似乎延续着ldquo一代拉胯一代强rdquo的发展路线图。比如WindowsVista引入的AeroGlass效果太过超前,占据天时地利人和的W