九九久久久久午夜精选,欧美一二区视频,国产成人精品一区二三区2022,日本色妞,久久久99精品,亚洲国产精品久久精品成人,91热久久免费频精品99欧美

您當前的位置是:  首頁 > 資訊 > 國際 >
 首頁 > 資訊 > 國際 >

Log4j漏洞熱修補有漏洞,AWS又再次修補

2022-04-21 13:51:05   作者:   來源:CTI論壇   評論:0  點擊:


  Palo Alto Networks安全研究人員發(fā)現AWS第一波的Log4j漏洞熱修補不全,導致新增4項漏洞,AWS在接獲通報后,于本周完成二度修補
  去年公布的Apache Log4j漏洞促使眾多云端服務商及軟件廠商加緊修補,但安全研究人員發(fā)現AWS第一波的熱修補不全,導致新增4項漏洞。不過在通報后,AWS于本周再次修補完成。
  Log4j漏洞(即Log4Shell)公布后,AWS 安裝了熱修補程式(hot patch)一方面監(jiān)控Java應用程式及Java 容器安全,同時啟動修補。這些修補方案涵括獨立服務器、Kubernetes叢集、ECS(Elastic Container Service)叢集及無服務器運算引擎Fargate等。這個方案不只用于AWS環(huán)境,也可以安裝在其他云端和本地部署環(huán)境。
  但Palo Alto Networks安全研究人員發(fā)現,AWS安裝的這個hotpatch及相關AWS 自有容器Linux發(fā)行版Bottlerocket的OCI hooks(名為Hotdog)有數項漏洞,其中CVE-2021-3100、CVE-2021-3101較早出現。CVE-2021-3100影響hotpatch for Apache Log4j 1.1-12版本以前的權限升級漏洞,讓沒有特權許可的行程擴充其權限,并以根許可執(zhí)行程式碼。CVE-2021-3101則影響Hotdog v1.0.1版本以前的容器逃逸(container escape),使同一個環(huán)境,包括服務器或Kubernete叢集上所有容器的惡意程式可接管底層主機。這些漏洞允許容器逃逸,不論容器是否執(zhí)行Java應用程式,或是底層是否為AWS Bottlerocket。另外,以使用者命名空間或以非根權限使用者執(zhí)行的容器也會受到影響。
  但hotpatch for Apache Log4j 1.1-12及Hotdog v1.0.1并未能修補成功,因而衍生出CVE-2022-0070和CVE-2022-0071。
  美國NIST漏洞資料庫沒有給予這四項漏洞風險值,不過Palo Alto將4項漏洞風險分別評為8.8。
  AWS接獲通報后,于本周稍早針對Amazon Linux、Amazon Linux 2推出了新版hotpatch for Apache Log4j(Version 1.1-16)及新版Hotdog(Version 1.02),建議容器內執(zhí)行Java應用程式,以及使用具有hotpatch 的Bottlerocket用戶應立即升級到最新版。
  AWS表示,新版Hotpatch需要升級到最新Linux核心,用戶不應略過任何核心更新。同樣的,新版Hotdog也需Bottlerocket升級到最新版。
【免責聲明】本文僅代表作者本人觀點,與CTI論壇無關。CTI論壇對文中陳述、觀點判斷保持中立,不對所包含內容的準確性、可靠性或完整性提供任何明示或暗示的保證。請讀者僅作參考,并請自行承擔全部責任。

專題

CTI論壇會員企業(yè)

哈密市| 上林县| 巴塘县| 喀喇| 清水县| 巢湖市| 宣城市| 丹阳市| 梧州市| 永善县| 方山县| 墨竹工卡县| 喀喇沁旗| 林甸县| 云林县| 安仁县| 英德市| 武川县| 遂昌县| 潍坊市| 大悟县| 抚顺县| 理塘县| 玉环县| 贡山| 五台县| 五华县| 靖远县| 沂源县| 南昌县| 灌云县| 石楼县| 莎车县| 凤阳县| 卫辉市| 大悟县| 台东县| 施甸县| 恭城| 漠河县| 金沙县|