Fluent Bit 的超火一个关键漏洞可被用于拒绝服务和远程代码执行攻击,所有主要云服务商都可能受到影响 。关键 Fluent Bit是漏洞一款非常流行的日志和度量解决方案 ,适用于Windows、影响Linux和macOS,服务主要存在于Kubernetes发行版本中 ,超火包括亚马逊AWS、关键谷歌GCP和微软Azure的漏洞发行版 。源码库
截至 2024 年 3 月,影响Fluent Bit 的服务下载和部署次数已超过 130 亿次 ,比 2022 年 10 月报告的超火 30 亿次下载量有了大幅增长。 Crowdstrike 和 Trend Micro 等网络安全公司以及思科 、关键VMware 、漏洞英特尔、影响Adobe 和戴尔等许多科技公司也在使用 Fluent Bit 。服务 Tenable 安全研究人员将该漏洞称为 Linguistic Lumberjack ,并将其追踪为 CVE-2024-4323 。模板下载据悉 ,该漏洞是在 2.0.7 版本中引入的,是由 Fluent Bit 的嵌入式 HTTP 服务器在解析跟踪请求时的堆缓冲区溢出弱点引起的。 尽管未经认证的攻击者可以轻松利用该安全漏洞触发拒绝服务或远程捕获敏感信息,云计算但如果有合适的条件和足够的时间创建可靠的漏洞 ,他们也可以利用该漏洞获得远程代码执行 。 Tenable 安全研究人员表示 :虽然堆缓冲区溢出是可以被利用的 ,但创建一个可靠的漏洞不仅困难重重 ,而且需要耗费大量时间 。香港云服务器 研究人员认为,最直接、最主要的风险是那些与轻易实现 DoS 和信息泄露有关的风险。 随 Fluent Bit 3.0.4 发布的补丁程序4 月 30 日,Tenable 向供应商报告了该安全漏洞 ,并于 5 月 15 日提交了该漏洞的修补程序 ,亿华云包含该补丁的正式版本预计将随 Fluent Bit 3.0.4 一起发布。 Tenable 还通过其漏洞披露平台向微软、亚马逊和谷歌通报了这一重大安全漏洞。 Tenable 方面上周三(5 月 15 日)表示:在所有受影响的平台修复之前 ,那些已经在基础架构上部署了该日志工具的客户,可以通过限制授权用户和服务访问 Fluent Bit 的监控 API 来缓解这一问题。 如果用不到这个易受攻击的建站模板 API 端点 ,也可以将其禁用,这样可以最大程度地避免安全风险。 |
解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)LGG5屏幕素质解析(一起来探索LGG5屏幕的精彩之处)联想Y7000BIOS更新教程(简明易懂的步骤,助你顺利完成更新)探索Nowallprime的性(无墙壁体验的未来——Nowallprime的突破性创新)红米Note4在知乎上的评价如何?(通过知乎用户的真实评价了解红米Note4的性能、使用体验及优缺点)EA888发动机(卓越性能、可靠稳定、绿色环保的EA888发动机)如何更换联想Ideapad720s键盘(简单、快速、有效,轻松替换您的键盘)BugooG1(探索BugooG1的卓越性能和创新设计)i54590处理器的性能及特点剖析(了解i54590处理器的主要特性及其在计算机领域的应用)企业服务器云服务器香港物理机b2b信息平台源码库网站建设亿华云