AMI 分析及对 CVE-2021-44228 Log4j 漏洞的响应

2021年12月20日

CVE-2021-44228漏洞是什么?

CVE-2021-44228(参见CVE-2021-44228 )是一个于 2021 年 12 月 9公布的零日漏洞,它会影响使用广泛应用的 log4j v2 库的应用程序。该漏洞允许攻击者远程在目标系统上执行代码。

CVE-2021-44228 被认为是一个比较容易利用的漏洞,攻击者只需能够远程与受影响的目标系统交互,并利用该交互将攻击者控制的字符串写入目标系统日志文件(使用受影响版本的 logj4),即可成功发起攻击。受影响的 log4j 版本包括 2.0-beta9 到 2.14。需要注意的是,2.15 版本虽然被宣布为 CVE-2021-44228 的修复版本,但由于某些攻击途径未被修复(参见CVE-2021-45046),因此未能完全解决问题。此外,2.16 版本还被发现存在资源耗尽漏洞(参见CVE-2021-45105)。建议尽快升级到 Log4j 2.17 版本。

为了更好地理解漏洞利用的实施场景,请参考瑞士政府提供的以下示例,其中详细说明了攻击是如何实现的。在这个例子中,攻击者使用 log4j 的 JNDI 插件能够识别的语法,将 HTTP 请求中的 User-Agent 字段设置为攻击者 LDAP 服务器的地址。User-Agent 字段的值通常会被记录。该值的语法 (${jndi:*}) 会触发 log4j JNDI 插件执行查找操作。在本例中,查找类型为 LDAP,但已证实 RMI 查找类型也可用于有效的攻击

“log4j JNDI 攻击” log4j_attack.png。针对流行 Java 库 Log4j 的零日漏洞利用。2021 年 12 月 18 日。瑞士政府计算机应急响应小组 (GovCERT.ch) https://govcert.ch/blog/zero-day-exploit-targeting-popular-java-library-log4j/

攻击者代码在目标系统上执行的难易程度(步骤 5)取决于目标系统中使用的 Java 版本。运行 Java 版本低于 8u191、7u201、6u211 和 11.01 的应用程序很容易被利用,因为它们默认通过 JNDI 加载远程类;但是,即使使用这些版本以及后续的 Java 版本,该漏洞仍然可能被利用。

CVE-2021-44228 为什么重要?

CVE-2021-44228 拥有最高的CVSS 评分。这意味着即使是技术水平不高的远程攻击者也能轻易利用此漏洞,并且漏洞利用会对目标系统(以及可能相邻的其他系统)的机密性、完整性和可用性造成极其严重的损害。

 AMI是如何解决Log4j2漏洞的?

漏洞披露后,AMI的产品安全事件响应团队(PSIRT)立即启动,并向位于全球不同地区的AMI产品团队发布了漏洞内部披露信息,每个团队的任务是调查其产品是否受到CVE-2021-44228的影响。借助PSIRT提供的工具自动检测代码中的漏洞,各产品团队彻底完成了调查,并将调查结果报告给了PSIRT。在调查受影响产品的同时,AMI的MIS部门也着手识别任何可能存在漏洞的内部系统。PSIRT将AMI产品团队和MIS团队的调查结果汇总成咨询文件,并发布给客户,详细说明了每个项目以及客户用于访问版本和产品文档的AMI系统的受影响情况。

AMI 不受 Log4j2 漏洞影响

AMI 自豪地宣布,所有产品和面向客户的系统均未受到 CVE-2021-44228 的影响。AMI 致力于开发和维护业界领先的安全软件开发生命周期 (SSDLC) 实践和流程。AMI 对 CVE-2021-44228 的快速响应正是这一承诺的体现。AMI 对网络安全威胁的支持并不止于发布安全公告。

如果 AMI 客户对 CVE-2021-44228 有任何疑问或疑虑,请联系您所在地区的 AMI 代表。

值得信赖,因为关键事项

AMI 是您在高风险创新领域值得信赖的低风险合作伙伴。我们的固件解决方案能够在关键时刻提升性能、可靠性并缩短产品上市时间。

选择 AMI,您将获得深厚的专业知识、久经考验的稳定性以及贯穿整个开发过程的实践支持。联系我们,了解 AMI 固件解决方案如何帮助您降低风险、简化复杂性并自信地扩展规模。

翻译强力驱动

下载许可协议

本声明专门针对本网站 (ami.com) 或任何其他由 AMI 所有、运营、许可或控制的网站上提供的软件。

 任何可从本服务器下载的软件(“软件”)均为 AMI 和/或其供应商的版权作品。软件的使用受随附或包含于软件中的最终用户许可协议(如有)(“许可协议”)条款的约束。最终用户必须首先同意许可协议的条款,才能安装任何随附或包含许可协议的软件。

 本软件仅供最终用户根据许可协议下载使用。任何违反许可协议的软件复制或分发行为均属违法,并将受到严厉的民事和刑事处罚。违者将依法受到最严厉的法律制裁。

 在不限制前述规定的前提下,严禁将软件复制或再复制到任何其他服务器或位置以进行进一步复制或再分发,除非此类复制或再分发已由随附该软件的许可协议明确允许。

 本软件的保证(如有)仅限于许可协议的条款。除许可协议中规定的保证外,AMI 特此声明对本软件不作任何保证和条件,包括所有关于适销性、特定用途适用性、所有权和不侵权的默示保证和条件。

 为方便起见,AMI可能会在本服务或其软件产品中提供工具和实用程序供您使用和/或下载。AMI不对使用此类工具和实用程序所产生结果或输出的准确性做出任何保证。在使用本服务或AMI软件产品中提供的工具和实用程序时,请尊重他人的知识产权。

 RESTRICTED RIGHTS LEGEND. Any Software which is downloaded from this Server (ami.com) any other AMI owned, operated, licensed or controlled site for or on behalf of the United States of America, its agencies and/or instrumentalities ("U.S. Government"), is provided with Restricted Rights. Use, duplication, or disclosure by the U.S. Government is subject to restrictions as set forth in subparagraph (c)(1)(ii) of the Rights in Technical Data and Computer Software clause at DFARS 252.227-7013 or subparagraphs (c)(1) and (2) of the Commercial Computer Software - Restricted Rights at 48 CFR 52.227-19, as applicable. Manufacturer is AMI 3095 Satellite Boulevard, Building 800, Suite 425, Duluth, GA 30096.

NOTICE SPECIFIC TO DOCUMENTS AVAILABLE ON THIS WEBSITE

 Permission to use Documents (such as white papers, press releases, datasheets and FAQs) from this server (ami.com) any other AMI owned, operated, licensed or controlled site ("Server") is granted, provided that (1) the below copyright notice appears in all copies and that both the copyright notice and this permission notice appear, (2) use of such Documents from this Server is for informational and non-commercial or personal use only and will not be copied or posted on any network computer or broadcast in any media and (3) no modifications of any Documents are made. Educational institutions ( specifically K-12, universities and state community colleges) may download and reproduce the Documents for distribution in the classroom. Distribution outside the classroom requires express written permission. Use for any other purpose is expressly prohibited by law and may result in severe civil and criminal penalties. Violators will be prosecuted to the maximum extent possible.

 Documents specified above do not include the design or layout of the ami.com website or any other AMI owned, operated, licensed or controlled site. Elements of AMI websites are protected by trade dress, trademark, unfair competition and other laws and may not be copied or imitated in whole or in part. No logo, graphic, sound or image from any AMI website may be copied or retransmitted unless expressly permitted by AMI.

 AMI AND/OR ITS RESPECTIVE SUPPLIERS MAKE NO REPRESENTATIONS ABOUT THE SUITABILITY OF THE INFORMATION CONTAINED IN THE DOCUMENTS AND RELATED GRAPHICS PUBLISHED ON THIS SERVER FOR ANY PURPOSE. ALL SUCH DOCUMENTS AND RELATED GRAPHICS ARE PROVIDED "AS IS" WITHOUT WARRANTY OF ANY KIND. AMI AND/OR ITS RESPECTIVE SUPPLIERS HEREBY DISCLAIM ALL WARRANTIES AND CONDITIONS WITH REGARD TO THIS INFORMATION, INCLUDING ALL IMPLIED WARRANTIES AND CONDITIONS OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE, TITLE AND NON-INFRINGEMENT. IN NO EVENT SHALL AMI AND/OR ITS RESPECTIVE SUPPLIERS BE LIABLE FOR ANY SPECIAL, INDIRECT OR CONSEQUENTIAL DAMAGES OR ANY DAMAGES WHATSOEVER RESULTING FROM LOSS OF USE, DATA OR PROFITS, WHETHER IN AN ACTION OF CONTRACT, NEGLIGENCE OR OTHER TORTIOUS ACTION, ARISING OUT OF OR IN CONNECTION WITH THE USE OR PERFORMANCE OF INFORMATION AVAILABLE FROM THIS SERVER.

 THE DOCUMENTS AND RELATED GRAPHICS PUBLISHED ON THIS SERVER COULD INCLUDE TECHNICAL INACCURACIES OR TYPOGRAPHICAL ERRORS. CHANGES ARE PERIODICALLY ADDED TO THE INFORMATION HEREIN. AMI AND/OR ITS RESPECTIVE SUPPLIERS MAY MAKE IMPROVEMENTS AND/OR CHANGES IN THE PRODUCT(S) AND/OR THE PROGRAM(S) DESCRIBED HEREIN AT ANY TIME.

NOTICES AND PROCEDURE FOR MAKING CLAIMS OF COPYRIGHT INFRINGEMENT

 Pursuant to Title 17, United States Code, Section 512(c)(2), notifications of claimed copyright infringement should be sent to Service Provider's Designated Agent. ALL INQUIRIES NOT RELEVANT TO THE FOLLOWING PROCEDURE WILL NOT RECEIVE A RESPONSE.

 See Notice and Procedure for Making Claims of Copyright Infringement.

LINKS TO THIRD PARTY SITES

 THE LINKS IN THIS AREA WILL LET YOU LEAVE AMI'S SITE. THE LINKED SITES ARE NOT UNDER THE CONTROL OF AMI AND AMI IS NOT RESPONSIBLE FOR THE CONTENTS OF ANY LINKED SITE OR ANY LINK CONTAINED IN A LINKED SITE, OR ANY CHANGES OR UPDATES TO SUCH SITES. AMI IS NOT RESPONSIBLE FOR WEBCASTING OR ANY OTHER FORM OF TRANSMISSION RECEIVED FROM ANY LINKED SITE. AMI IS PROVIDING THESE LINKS TO YOU ONLY AS A CONVENIENCE, AND THE INCLUSION OF ANY LINK DOES NOT IMPLY ENDORSEMENT BY AMI OF THE SITE.

UNSOLICITED IDEA SUBMISSION POLICY

 AMI及其员工、代理和/或子公司均不接受或考虑任何未经请求的创意,包括但不限于新广告活动、新促销活动、新产品或技术、工艺流程、材料、营销计划或新产品名称的创意。严禁向AMI提交任何原创创意作品、样品、演示或其他作品。如AMI收到任何未经请求的创意材料,该等材料将被销毁,AMI对发送者因此遭受的任何直接或间接损失概不负责,且AMI无义务将该等材料视为机密或专有信息。双方明确理解,AMI禁止未经请求的创意提交政策的目的是为了防止第三方基于AMI开发的创意、产品或其他材料(该等创意、产品或其他材料可能与AMI收到的未经请求的创意、产品或其他材料相似或相同)而对AMI提出侵权索赔。

反馈和信息

 您在本网站提供的任何反馈均将被视为非保密信息。AMI 可以不受限制地使用此类信息。

条款及细则

请对此翻译评分
您的反馈将用于改进谷歌翻译