read.cash Log in
@typecurry more from that month

不知道有無板友是使用Apache Log4j作為記錄檔工具的, 有的話可得儘速更新到2.15.0版、以免受害囉: https://www.ithome.com.tw/news/148332 Apache Log4j驚爆近年最嚴重漏洞,殃及蘋果、微軟、推特重要服務,連美國國安局都受影響 美國NIST漏洞資料庫並未給定CVE-2021-44228的CVSS 3.1風險值。 但許多安全廠商皆判斷屬最嚴重等級的10分。安全廠商Tenable稱其為10年最重大漏洞, Cloudflare執行長Matthew Price則說它是Heartbleed、ShellShock以來最嚴重漏洞 Log4Shell漏洞影響Log4j 2.0-beta-9和以上版本,以及2.14.1和以下版本。 Apache基金會已釋出更新版本2.15.0版。 上周一名代號p0rz9的研究人員於GitHub揭露該漏洞的概念驗證攻擊程式。 漏洞揭露一天內安全廠商GreyNoise已偵測到有將近100臺不同主機開採CVE-2021-44228, 它們大部份是Tor出口節點。 加拿大媒體報導,魁北克省上周五在獲知漏洞及PoC後,立刻採取預防措施, 關閉近4,000臺伺服器。 Minecraft團隊證實Log4j漏洞影響Minecraft Java Edition。 知名安全研究人員Marcus Hutchins指出, 攻擊者只需要在Minecraft聊天欄位貼上一則短訊即可觸發RCE。 微軟已經修補漏洞,但呼籲用戶更新軟體; 他們必須先關關所有遊戲的執行個體及Minecraft Launcher再重新啟動、 以自動下載最新版。但修改過的用戶端、使用第三方Launcher者, 以及自行營運Minecraft遊戲伺服器者則必須確認修補。 根據內文,iCloud、Twitter、Minecraft及Valve遊戲平臺Steam都受到影響, 甚至美國國安局的Ghidra、CloudFlare、騰訊及百度也是.... 我有使用CloudFlare,看來得查一下是否需要什麼處置了 "orz 話說Minecraft Java Edition也受害,而且在聊天欄位就能使用漏洞, 不曉得過幾天Youtube上會否有實作Demo可以看 ww

No comments yet

Log in to join in Reading is open to everyone. Replying needs an account.