我不是安全项目和漏洞利用方面的专家 - 所以我想知道这个最近的 Log4Shell 漏洞利用如何影响我作为最终用户。
阅读新闻,该漏洞可以影响“Twitter”、“Apple”等服务。但这对我作为最终用户意味着什么?当我访问 Apple 网站或 Twitter 网站时,有人可以在我的机器上运行代码吗?我可以避免不访问这些网站和服务的任何问题吗?我还能如何受到影响?
我不是安全项目和漏洞利用方面的专家 - 所以我想知道这个最近的 Log4Shell 漏洞利用如何影响我作为最终用户。
阅读新闻,该漏洞可以影响“Twitter”、“Apple”等服务。但这对我作为最终用户意味着什么?当我访问 Apple 网站或 Twitter 网站时,有人可以在我的机器上运行代码吗?我可以避免不访问这些网站和服务的任何问题吗?我还能如何受到影响?
该错误与用 Java 编写的应用程序相关,这些应用程序使用 log4j 库记录来自不受信任来源(如来自攻击者)的信息。该错误可能导致以 Java 应用程序的权限执行代码。
对于 Twitter 和 Apple - 这是关于在服务器端运行的后端而不是客户端应用程序。它不影响访问该站点的客户。但是像 Minecraft 这样的客户端应用程序也会受到影响。
您引用的链接主要包括可能受影响网站的图片。要获得更多详细信息,请参阅例如Zeroday 中无处不在的 Log4j 工具,它对 Internet 构成了严重威胁。
对“受影响”采取广泛的方法,这个 CVE 理论上允许某人在易受攻击的主机上运行任意代码。这意味着,在适当的条件下,您放置在远程服务器上的信息可能会被未经授权的第三方访问。一个简单的例子可能是有人利用此漏洞从服务中窃取密码或其他机密,但您的想象力是极限。
尽管 Twitter、Apple 等大型服务表面上似乎容易受到此影响,但在发出 DNS 请求(如链接中所示)和造成真正的破坏之间仍有许多步骤。诸如出站防火墙规则之类的东西可以允许 DNS,但会阻止其他协议。最终,我们将需要逐个服务地观望,他们分享了他们在此漏洞方面的经验。
当我访问 Apple 网站或 Twitter 网站时,有人可以在我的机器上运行代码吗?我可以避免不访问这些网站和服务的任何问题吗?
不一定,不,但可以肯定的是,理论上攻击者可以改变网站的行为,从而改变其在您的浏览器/应用程序中的行为。当然,从理论上讲,限制您对这些网站的使用可以降低风险/降低您的数据容易被攻击者使用的可能性。也就是说,没有理由相信像这些示例这样大的服务没有其他突发事件。