22.7 C
Berlin
星期一, 4 8 月, 2025

Minecraft: 在整个网络上发现严重的漏洞后,Java版应立即打上补丁

Follow US

80FansLike
908FollowersFollow
57FollowersFollow


Apache Log4j漏洞可能影响Minecraft: Java版、亚马逊、Twitter等,但可以得到缓解。

一个影响深远的零日安全漏洞被发现,可能允许邪恶的行为者在服务器上执行远程代码,这可能会影响大量的在线应用程序,包括Minecraft。Java版、Steam、Twitter等等,如果不加以检查的话。

该漏洞被称为CVE-2021-44228,在严重程度上被(Red Hat)标记为9.8,但由于它很新,仍在等待NVD的分析。它位于广泛使用的基于Java的Apache Log4j日志库中,其危险性在于它如何使用户在服务器上运行代码–通过使用日志信息,在没有适当的访问或授权的情况下,有可能完全接管控制权。

“能够控制日志信息或日志信息参数的攻击者可以执行从LDAP服务器加载的任意代码,当信息查找替换被启用时,”(CVE ID描述指出)。

该问题可能影响到Minecraft。Java版、腾讯、苹果、Twitter、亚马逊以及更多的在线服务提供商。这是因为虽然Java对用户来说已经不那么常见了,但它在企业应用中仍然被广泛使用。幸运的是,Valve表示,Steam没有受到这个问题的影响。

“我们立即审查了我们使用log4j的服务,并验证了我们的网络安全规则阻止了下载和执行不受信任的代码,”一位Valve代表告诉PC Gamer。”我们不认为这个漏洞对Steam有任何风险”。

至于修复方法,幸好有几个选择。据报道,这个问题影响到2.0和2.14.1之间的log4j版本。升级到Apache Log4j 2.15版本是缓解该问题的最佳行动方案,正如Apache Log4j安全漏洞页面上所概述的那样。不过,旧版本的用户也可以通过设置系统属性 “log4j2.formatMsgNoLookups “为 “true “或从classpath中删除JndiLookup类来缓解。

如果你正在运行一个使用Apache的服务器,比如你自己的Minecraft Java服务器,你会想立即升级到较新的版本,或者像上面那样给你的旧版本打补丁,以确保你的服务器得到保护。同样,Mojang已经发布了一个补丁来保护用户的游戏客户端,进一步的细节可以找到(here).

长期的担心是,虽然那些知情者现在会缓解这个潜在的危险漏洞,但会有更多的人被蒙在鼓里,他们不会,可能会让这个漏洞在很长一段时间内得不到修补。

许多人已经担心这个漏洞已经被利用了,包括CERT NZ。因此,许多企业和云计算用户可能会急于尽快修补出影响。

“安全公司Randori在一份(微博)关于该漏洞的文章中说:”由于利用的简易性和适用性的广泛性,我们怀疑勒索软件的行为者会立即开始利用这个漏洞,

RELATED ARTICLES

命运守护者:在加米施-帕滕基兴,一款非常令人兴奋的中世纪动作游戏正在开发中

命运守护者是THQ Nordic Showcase上的一大惊喜: 这款第一人称视角的动作游戏由德国南部一个十人团队开发,让人联想到《黑暗弥赛亚》。我们用剑和魔法在直线世界里打拼,故事挺黑暗,但我们还不太清楚。更多细节,请看我们对 Fatekeeper 的简短预览。  

《暗黑破坏神4》:关于回归的传闻属实——战争与他的同伴们在预告片中亮相

《暗黑破坏神4》真的要来了! 战争与他的三位末日兄弟在THQ Nordic Showcase上发布了一段充满地狱烈焰的短预告片,宣布他们即将回归。发布日期尚未公布,但您可以将游戏添加到愿望清单中。该游戏将登陆 PC、PS5 和 Xbox Series X/S 平台。 更多详细信息将在近期公布。

哥特式重制版不再于2025年推出——新预告片稍作安慰

先说新预告片中最糟糕的消息: 哥特式重制版不会在2025年发布,而是推迟到2026年初 ——具体发布日期尚未确定。不过也有好消息,例如,前三款哥特式游戏的经典合集也将登陆主机平台。 我们将在《哥特式重制版》的预览中与大家分享对展示的游戏玩法的看法,因为我们看到的游戏场景比预告片中展示的更多。