• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  Apache  / CVE-2021-44228: Bagong Apache Log4j 'Log4Shell' Zero-Day na Pinagsasamantalahan sa Wild
CVE-2021-44228: Bagong Apache Log4j 'Log4Shell' Zero-Day na Pinagsasamantalahan sa Wild
15 Disyembre 2021

CVE-2021-44228: Bagong Apache Log4j 'Log4Shell' Zero-Day na Pinagsasamantalahan sa Wild

Sinulat ni Seqrite
Seqrite
Apache

Isang kritikal na zero-day vulnerability (CVE-2021-44228) ang natuklasan kamakailan sa Apache Log4J, ang sikat na Java open source logging library na ginagamit sa hindi mabilang na mga aplikasyon sa buong mundo.

Ang pinakamataas na kalubhaan ng kahinaan ay natukoy bilang 'Log4Shell', na, kung pagsasamantalahan, ay maaaring magpapahintulot sa isang malayuang umaatake na kontrolin ang mga masusugatan na sistema at magsagawa ng arbitrary na code nang malayuan.

Ayon sa ilang mga mananaliksik sa seguridad, ang kapintasan ay ang pinakaseryosong natuklasan sa nakalipas na dekada dahil sa kadalian ng pagsasamantala at ang dami ng apektadong mga aplikasyon ng enterprise at mga serbisyo sa cloud. Ito ang pinaka-high-profile na kahinaan sa seguridad sa internet sa ngayon at may kasamang severity score na 10, ang maximum na posibleng rating ng kalubhaan.

Pagkatapos ng Log4Shell, natukoy ng mga mananaliksik sa seguridad ang ilang higit pang mga kahinaan sa parehong library ng Log4j. Ang mga bagong kahinaan na ito ay – CVE-2021-45046 – isang Remote code execution, CVE-2021-45105 – isang denial of services at CVE-2021-4104 – isang remote code execution.

Tinutugunan ng Apache ang kahinaang ito sa pamamagitan ng paglalabas ng isang patch at advisory sa seguridad na may mga detalye ng pagpapagaan.

Ano ang kahinaan ng Apache Log4J "Log4Shell"?

Ang Log4j ay isang open-source Java-based logging utility sa Apache Logging Services. Maaaring magresulta sa Remote Code Execution (RCE) laban sa iyong application ang pag-log ng data na hindi pinagkakatiwalaan o kinokontrol ng user na may mahinang bersyon ng Log4J. Kabilang dito ang hindi pinagkakatiwalaang data na ibinigay sa mga naka-log na error tulad ng mga exception trace, mga pagkabigo sa pagpapatotoo, at iba pang hindi inaasahang vector ng input na kontrolado ng user.

Maaaring samantalahin ito ng Invulnerable Log4j, isang hindi napatotohanan, malayong umaatake, sa pamamagitan ng pagpapadala ng isang espesyal na ginawang kahilingan sa pag-iniksyon ng JNDI sa isang target na server at pagsusulat sa isang log file, na humahantong sa arbitrary na pagpapatupad ng code. Pinayagan nito ang mga umaatake na mag-inject ng mga nakakahamak na payload mula sa mga LDAP server o iba pang serbisyo ng JNDI gaya ng DNS, RMI, NIS, NDS, CORBA, at IIOP kapag pinagana ang mekanismo ng paghahanap ng mensahe.

  • Mga naapektuhang bersyon ng Log4j: Lahat ng bersyon mula 2.0-beta9 hanggang 2.14.1
  • Tindi: Kritikal

Bakit kritikal ang "Log4Shell" na kahinaan?

Maaaring samantalahin ng isang hindi napatotohanan at malayuang umaatake ang kahinaang ito sa mga simpleng kahilingan sa web na nagta-target ng mga natukoy na masusugatan na system. Ang matagumpay na pagsasamantala ay maaaring humantong sa arbitrary na pagpapatupad ng code, at maaaring ganap na kontrolin ng umaatake ang system.

Ang Apache Log4j ay malawakang ginagamit sa mga serbisyo ng software ng cloud at enterprise, kaya ang code ng pagsasamantala, madaling pagsasamantala, at mga diskarte sa pag-iwas sa pagtuklas ay ginagawang lubhang mapanganib ang kahinaang ito.

CVE-2021-45046 , CVE-2021-45105 , CVE-2021-4104 sa log4j:

Ang CVE-2021-45046 ay nakakaapekto sa mga bersyon mula 2.0-beta9 hanggang 2.15.0 maliban sa 2.12.2. Sa simula ay kinilala bilang "Mababang" kalubhaan, kalaunan ay inilipat ito sa "Kritikal" na kahinaan sa pagpapatupad ng remote code. Gamit ang configuration ng pag-log na may hindi default na Pattern Layout na may Context Lookup at kontrol sa Thread Context Map (MCD) pattern, ang attacker ay maaaring lumikha ng malisyosong input gamit ang JNDI Lookup pattern, na maaaring humantong sa DOS o isang information leak at remote code execution.

  • Mga naapektuhang bersyon ng Log4j: Lahat ng bersyon 0-beta9 hanggang 2.15.0 hindi kasama ang 2.12.2
  • Tindi: Kritikal

Ang CVE-2021-45105 ay nakakaapekto sa mga bersyon ng Log4j mula 2.0-beta9 hanggang 2.16.0 kung saan ang hindi default na configuration. Ang attacker ay maaaring magpadala ng mga ginawang kahilingan na may recursive lookup, na kumokontrol sa data ng Thread Context Map upang magdulot ng denial-of-service vulnerability.

  • Mga naapektuhang bersyon ng Log4j: Lahat ng bersyon mula 2.0-beta9 hanggang 2.16.0
  • Tindi: Mataas

Naaapektuhan ng CVE-2021-4104 ang Log4j bersyon 1.2 kapag na-configure ang Log4j na gamitin ang JMSAppender para magsagawa ng mga kahilingan sa JNDI na maaaring magdulot ng remote code execution.

  • Mga naapektuhang bersyon ng Log4j: bersyon 1.2
  • Tindi: Mataas

Pagbawas ng "Log4Shell" 

  • Kaagad na mag-update sa pinakabagong bersyon ng Apache Log4j mula sa dito.
  • Mangyaring sumangguni sa Advisory ng Vendor.
  • I-update ang mga solusyon sa seguridad ng Network at mga endpoint gamit ang pinakabagong mga kahulugan.

Seqrite Saklaw para sa “Log4Shell”

Naglabas kami ng mga panuntunan sa IPS upang tukuyin at harangan ang mga malalayong pag-atake na nagsasamantala sa mga vulnerable na pag-install ng Log4j. Patuloy naming susubaybayan ang mga pag-unlad sa paligid ng banta na ito at pagbutihin ang aming mga pagtuklas kung kinakailangan. Pinapayuhan namin ang lahat ng aming mga customer na i-patch nang maayos ang kanilang mga system at panatilihing na-update ang anti-virus software sa mga pinakabagong update sa VDB.

 nakaraang PostNangungunang 6 na banta sa cybersecurity na ang bawat Startup o Negosyo ay dapat...
susunod na Post  Seqrite Ang EPS ay kinikilala ng "Advanced Approved Endpoint Pro...
Seqrite

Tungkol samin Seqrite

Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon sa pagpapasimple ng cybersecurity, Seqrite naghahatid ng komprehensibong mga solusyon at serbisyo...

Mga Artikulo ni Seqrite »
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (342) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (16) proteksyon ng data (34) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (22) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit