Sectigo 博客
Sectigo 关于 Log4j Java 日志漏洞利用事件的更新
过去一周,编号为 CVE-2021-44228 的 Java 日志库(Log4j)新发现远程代码执行(RCE)漏洞利用事件引发了大量报道。由于该 Java 日志库在 Apache 网页服务器中应用极为普遍,也被广泛用于 Java 应用开发,这一漏洞可能影响全球超过三分之一的网页服务器。
当前 Sectigo 解决方案未受威胁
Sectigo 基础设施团队与开发团队已完成对相关情况的评估,确认现有所有 Sectigo 解决方案均未受到该漏洞威胁。Sectigo 已对全部源代码仓库开展该 Java 日志库专项排查,并对旗下零售站点与 Web 应用完成漏洞扫描,确认无相关风险。Sectigo 将持续监测该事件进展,必要时会发布后续更新。
针对该漏洞的修复工作,Apache 已快速发布安全更新。您可以通过以下链接了解最新版本的相关信息以及如何更新 Log4j.
请及时更新关键业务应用与服务
Sectigo 同时建议所有用户在未来数周内保持高度关注。尽管最新版 Log4j 已修复该漏洞利用问题,但目前仍有大量应用与服务运行于旧版本 Log4j 框架之上,这意味着该漏洞仍处于被积极利用的状态。
虽然目前没有证据表明该漏洞利用手段在数周前就已被使用,但近期恶意行为者扫描全球关键基础设施的活动已出现上升,其目的可能是收集仍存在该漏洞的组织相关信息。目前已发现多起攻击者利用该漏洞植入僵尸网络、挖矿程序及其他恶意代码的案例,这些恶意活动将为后续不法行为提供支撑,业内普遍预计其中会包含勒索软件攻击。
针对此类所有高危漏洞,我们呼吁所有用户保持警惕,确保所有关键业务应用与服务均已更新至最新版本。