10 C
Berlin
星期一, 3 11 月, 2025

Minecraft: 在整个网络上发现严重的漏洞后,Java版应立即打上补丁

Follow US

80FansLike
908FollowersFollow
57FollowersFollow


Apache Log4j漏洞可能影响Minecraft: Java版、亚马逊、Twitter等,但可以得到缓解。

一个影响深远的零日安全漏洞被发现,可能允许邪恶的行为者在服务器上执行远程代码,这可能会影响大量的在线应用程序,包括Minecraft。Java版、Steam、Twitter等等,如果不加以检查的话。

该漏洞被称为CVE-2021-44228,在严重程度上被(Red Hat)标记为9.8,但由于它很新,仍在等待NVD的分析。它位于广泛使用的基于Java的Apache Log4j日志库中,其危险性在于它如何使用户在服务器上运行代码–通过使用日志信息,在没有适当的访问或授权的情况下,有可能完全接管控制权。

“能够控制日志信息或日志信息参数的攻击者可以执行从LDAP服务器加载的任意代码,当信息查找替换被启用时,”(CVE ID描述指出)。

该问题可能影响到Minecraft。Java版、腾讯、苹果、Twitter、亚马逊以及更多的在线服务提供商。这是因为虽然Java对用户来说已经不那么常见了,但它在企业应用中仍然被广泛使用。幸运的是,Valve表示,Steam没有受到这个问题的影响。

“我们立即审查了我们使用log4j的服务,并验证了我们的网络安全规则阻止了下载和执行不受信任的代码,”一位Valve代表告诉PC Gamer。”我们不认为这个漏洞对Steam有任何风险”。

至于修复方法,幸好有几个选择。据报道,这个问题影响到2.0和2.14.1之间的log4j版本。升级到Apache Log4j 2.15版本是缓解该问题的最佳行动方案,正如Apache Log4j安全漏洞页面上所概述的那样。不过,旧版本的用户也可以通过设置系统属性 “log4j2.formatMsgNoLookups “为 “true “或从classpath中删除JndiLookup类来缓解。

如果你正在运行一个使用Apache的服务器,比如你自己的Minecraft Java服务器,你会想立即升级到较新的版本,或者像上面那样给你的旧版本打补丁,以确保你的服务器得到保护。同样,Mojang已经发布了一个补丁来保护用户的游戏客户端,进一步的细节可以找到(here).

长期的担心是,虽然那些知情者现在会缓解这个潜在的危险漏洞,但会有更多的人被蒙在鼓里,他们不会,可能会让这个漏洞在很长一段时间内得不到修补。

许多人已经担心这个漏洞已经被利用了,包括CERT NZ。因此,许多企业和云计算用户可能会急于尽快修补出影响。

“安全公司Randori在一份(微博)关于该漏洞的文章中说:”由于利用的简易性和适用性的广泛性,我们怀疑勒索软件的行为者会立即开始利用这个漏洞,

RELATED ARTICLES

“一部可以参与其中的情景喜剧”——为什么《Dispatch》在超级英雄让我们感到厌烦之前就拯救了他们

没有超能力的超级英雄——但有颗善良的心 游戏开始几分钟后,就清楚了: Dispatch 并不是另一部依靠巨型最终敌人、飞翔城市等特效来吸引观众的奇观大片。 相反,一切从一个心碎的男人开始:罗伯特·罗伯逊,人称机械人。他的高科技服装已成为历史,肌肉也消失了。剩下的是什么?一副耳机、紧急呼叫中心的一张椅子——以及指导恶棍们完成英雄壮举的任务。 诀窍在于:这个世界可能拥有超能力,但 故事围绕着真实的人和真实的问题展开。正是通过这种方式,游戏巧妙地避开了现代超级英雄娱乐作品最大的弱点。 诸如各种“漫威”作品或《男孩们》等电视剧很快就会陷入不断升级的螺旋中,角色们只是具有个性的武器而已。 但在这里,情感、不确定性和迷人的失败才是焦点。决策不会导致“爆炸或不爆炸”,而是会带来既尴尬、又滑稽、又令人心碎的时刻。一位测试员大声说道: “我脱口而出‘哎’——大家都知道,只有几个月后才能笑出来的情况。” 任何 Netflix 剧集都会羡慕的时机把握 第一集 ——每集约 45 分钟——证明了当前 Telltale 开发人员获得完全的创作自由时会发生什么。平静的对话、精心绘制的角色和音乐点缀的相互配合,营造出一种 可玩而非可流媒体播放的电视剧品质。游戏新闻界的评论也强调了这一点:真正的兴奋感。 当然,这不仅仅是一场观看:玩家可以管理任务、提升团队等级,并体验让动作更生动、但绝不会显得乏味的快速时间时刻。虽然还有进一步改进的空间,但目前的平衡度已经相当不错了。 编辑部的初步结论听起来特别令人印象深刻: Eurogamer 的编辑部给出了一个特别令人印象深刻的中期总结: “看到第四集时,我就知道这款游戏会成为我今年最喜欢的剧情之一——温暖、有趣且性感。” 每周都会推出两集新剧集—— 节奏像一部优秀的喜剧,让人期待下一集。虽然管理“反派英雄”有时会让人感到压力,但这一切都像是一场有意识的实验:如果超级英雄们可以重新做回普通人呢?

“从‘纯粹的胡扯’到怪物魔法——为什么《巫师》第四季让评论家们意见不一”

杰洛特回来了——但不是很多人想要的那样 自 2025 年 10 月 30 日以来,一位新的巫师正在巫师世界的黑暗大陆混乱中奋勇前进。利亚姆·海姆斯沃斯接替了亨利·卡维尔这个标志性的角色,这个角色因亨利·卡维尔而广受欢迎。这个爆炸性的变化让粉丝们几个月来一直争论不休——现在终于以严厉的评价达到顶峰。 根据最新数据,在烂番茄网站上,评论家的好评率约为 53%。而粉丝的评价则非常惨烈,只有 18%。 其实剧情本来挺有看头的。杰洛特拼命寻找 希里,叶妮芙召集了一支女巫军队,希里自己则化名“法尔卡”,加入了一个危险的帮派。听起来像是史诗般的奇幻故事,但很多人却不这么觉得。 在剧集上映后不久,就明显看出《巫师》陷入了信任危机。根据观众的评价,该剧集从第二季开始就“越来越混乱、越来越无趣”。多家国际媒体都提出了同样的批评。例如,《卫报》只给该剧打出了“5星中的2星”的评分。 精彩的动作场景,但世界却显得毫无生气 但完全失败的情况却并非如此。一些声音勇敢地反对这种说法。怪物设计、魔法对决、新角色——还有杰洛特,据行业门户网站《Collider》称,他“将内心的斗争表现得非常真实”。利亚姆·海姆斯沃斯虽然不是卡维尔,但在巫师与恶魔斗争的时刻表现得“出人意料地强悍”。 尽管如此,核心批评仍然像月光下的涅克尔一样活跃:该剧失去了灵魂。故事线散乱,氛围消失。一位评论家称其为“纯粹的胡扯”。即使那些给予积极评价的人,也承认该剧早已失去了昔日的冲击力。 此外,围绕杰洛特更换演员的激烈讨论可能引发“评论轰炸”。因此,事实与粉丝的失望情绪难以区分。 IMDb 给该剧打出了 7.9 分(满分 10 分),但这个分数是所有季的综合评分。 但还有一丝希望: 第五季已经拍摄完成,将迎来大结局。一位粉丝在网上问道:“如果它真的非常精彩呢?”这个问题目前比任何被杀死的怪物都更重要。

《使命召唤:黑色行动7》战役与僵尸模式或将提前开放

关于《使命召唤:黑色行动7》可能提前发售的传闻持续发酵。PlayStation后端系统最新信息显示,该作的战役模式与僵尸模式将比原定计划提前四天开放。该系列前作曾允许预购玩家提前体验战役模式,但发行商动视尚未确认《使命召唤:黑色行动7》是否延续此项政策。截至发稿时,《使命召唤:黑色行动7》仍定于11月14日周五正式登陆PlayStation 4、Xbox One、PlayStation 5、Xbox Series X/S及PC平台。不过可靠消息源透露,动视曾考虑提前发售日期。遗憾的是,距离发售仅剩两周时间,更改日期的可能性已微乎其微。但值得关注的是,最新消息显示玩家或可提前体验《黑色行动7》战役与僵尸模式——通过预购游戏即可在11月14日正式发售前抢先试玩。 《黑色行动7》战役与僵尸模式或将提前开放 上月有行业内部人士透露动视正考虑调整《使命召唤:黑色行动7》的发售日期。尽管该消息尚未获得官方证实,但追踪PSN后台数据的账号“PlayStation Game Size”披露了本作当前的具体发售时间信息。虽然日期可能存在变动,但PS4版目前设定于太平洋时间11月10日上午10点同步推出战役与僵尸模式,这意味着将提供某种形式的提前体验。 🚨 使命召唤®:黑色行动7(PS4)多人模式包:11.6 GB僵尸模式包:320 MB合作战役包:11.9 GB预载时间11月9日 太平洋时间上午10点𝐑𝐞𝐥𝐞𝐚𝐬𝐞 𝐓𝐢𝐦𝐞 战役/僵尸模式 11月10日 太平洋时间上午10点多人模式 11月17日 太平洋时间上午10点...