बीएसआई: जावा लाइब्रेरी में अत्यधिक गंभीर भेद्यता Log4j 

बी2बी साइबर सुरक्षा लघु समाचार

शेयर पोस्ट

BSI, सूचना सुरक्षा के लिए संघीय कार्यालय, ने Log4j Java लाइब्रेरी और इसकी Log4Shell भेद्यता के कारण रेड अलर्ट जारी किया है। समस्या एक अत्यंत गंभीर खतरे की स्थिति की ओर ले जाती है।

संघीय सूचना सुरक्षा कार्यालय (BSI) के अनुसार, व्यापक जावा लाइब्रेरी Log4j में महत्वपूर्ण भेद्यता (Log4Shell) एक अत्यंत गंभीर खतरे की स्थिति की ओर ले जाती है। इसलिए BSI ने अपनी मौजूदा साइबर सुरक्षा चेतावनी को रेड वार्निंग लेवल पर अपग्रेड कर दिया है। इस मूल्यांकन का कारण प्रभावित उत्पाद का बहुत व्यापक वितरण और अनगिनत अन्य उत्पादों पर संबद्ध प्रभाव है। भेद्यता का भी तुच्छ रूप से शोषण किया जा सकता है, एक प्रमाण-अवधारणा सार्वजनिक रूप से उपलब्ध है। भेद्यता का सफल शोषण प्रभावित प्रणाली के पूर्ण अधिग्रहण की अनुमति देता है। बीएसआई दुनिया भर में और जर्मनी में बड़े पैमाने पर स्कैन और समझौता करने के प्रयास से अवगत है। पहले सफल समझौतों की भी सार्वजनिक रूप से सूचना दी जाती है।

Log4j: भेद्यता तुच्छ रूप से शोषक है

बीएसआई के अनुसार, वर्तमान में खतरे की स्थिति की पूरी सीमा निर्णायक रूप से निर्धारित नहीं की जा सकती है। हालाँकि प्रभावित जावा लाइब्रेरी Log4j के लिए एक सुरक्षा अद्यतन है, Log4j का उपयोग करने वाले सभी उत्पादों को भी अनुकूलित किया जाना चाहिए। जावा लाइब्रेरी एक सॉफ्टवेयर मॉड्यूल है जिसका उपयोग अन्य उत्पादों में एक विशिष्ट कार्यक्षमता को लागू करने के लिए किया जाता है। इसलिए यह अक्सर सॉफ्टवेयर उत्पादों की वास्तुकला में गहराई से जुड़ा होता है। कौन से उत्पाद असुरक्षित हैं और जिनके लिए पहले से ही अपडेट हैं, यह वर्तमान में पूरी तरह से स्पष्ट नहीं है और इसलिए मामले-दर-मामले आधार पर जांच की जानी चाहिए। यह उम्मीद की जा सकती है कि अगले कुछ दिनों में और उत्पादों की पहचान असुरक्षित के रूप में की जाएगी।

प्रत्युपायों को लागू करने की सिफारिश की गई है

विशेष रूप से, BSI अनुशंसा करता है कि कंपनियां और संगठन साइबर सुरक्षा चेतावनी में उल्लिखित रक्षात्मक उपायों को लागू करें। इसके अलावा, अपने स्वयं के सिस्टम की उचित निगरानी करने में सक्षम होने के लिए पहचान और प्रतिक्रिया क्षमताओं को अल्पावधि में बढ़ाया जाना चाहिए। जैसे ही व्यक्तिगत उत्पादों के लिए अपडेट उपलब्ध हों, उन्हें आयात किया जाना चाहिए। इसके अलावा, सभी सिस्टम जो कमजोर थे, उनकी समझौता के लिए जांच की जानी चाहिए।

बीएसआई के पास पीडीएफ के रूप में एक श्वेत पत्र उपलब्ध है, जिसमें सभी पृष्ठभूमि की जानकारी और अनुशंसित उपायों को विस्तार से समझाया गया है.

BSI.bund.de पर अधिक

 


सूचना सुरक्षा के लिए संघीय कार्यालय (BSI) के बारे में

सूचना सुरक्षा के लिए संघीय कार्यालय (BSI) संघीय साइबर सुरक्षा प्राधिकरण और जर्मनी में सुरक्षित डिजिटलीकरण का डिज़ाइनर है। मिशन वक्तव्य: बीएसआई, संघीय साइबर सुरक्षा प्राधिकरण के रूप में, राज्य, व्यापार और समाज के लिए रोकथाम, पहचान और प्रतिक्रिया के माध्यम से डिजिटलीकरण में सूचना सुरक्षा को डिजाइन करता है।


 

विषय से संबंधित लेख

रिपोर्ट: दुनिया भर में 40 प्रतिशत अधिक फ़िशिंग

2023 के लिए कास्परस्की की वर्तमान स्पैम और फ़िशिंग रिपोर्ट स्वयं कहती है: जर्मनी में उपयोगकर्ता इसके पीछे हैं ➡ और अधिक पढ़ें

बीएसआई वेब ब्राउज़र के लिए न्यूनतम मानक निर्धारित करता है

बीएसआई ने प्रशासन के लिए वेब ब्राउज़र के लिए न्यूनतम मानक को संशोधित किया है और संस्करण 3.0 प्रकाशित किया है। आप उसे याद रख सकते हैं ➡ और अधिक पढ़ें

स्टील्थ मैलवेयर यूरोपीय कंपनियों को निशाना बनाता है

हैकर्स यूरोप भर में कई कंपनियों पर गुप्त मैलवेयर से हमला कर रहे हैं। ईएसईटी शोधकर्ताओं ने तथाकथित ऐसक्रिप्टर हमलों में नाटकीय वृद्धि की सूचना दी है ➡ और अधिक पढ़ें

आईटी सुरक्षा: लॉकबिट 4.0 के लिए आधार निष्क्रिय

यूके की राष्ट्रीय अपराध एजेंसी (एनसीए) के साथ काम करते हुए ट्रेंड माइक्रो ने उस अप्रकाशित संस्करण का विश्लेषण किया जो विकास में था ➡ और अधिक पढ़ें

गूगल वर्कस्पेस के माध्यम से एमडीआर और एक्सडीआर

चाहे कैफे हो, हवाईअड्डा टर्मिनल हो या गृह कार्यालय - कर्मचारी कई जगहों पर काम करते हैं। हालाँकि, यह विकास चुनौतियाँ भी लाता है ➡ और अधिक पढ़ें

परीक्षण: एंडपॉइंट और व्यक्तिगत पीसी के लिए सुरक्षा सॉफ्टवेयर

एवी-टेस्ट प्रयोगशाला के नवीनतम परीक्षण परिणाम विंडोज़ के लिए 16 स्थापित सुरक्षा समाधानों का बहुत अच्छा प्रदर्शन दिखाते हैं ➡ और अधिक पढ़ें

एफबीआई: इंटरनेट अपराध रिपोर्ट में 12,5 अरब डॉलर की क्षति का अनुमान लगाया गया है 

एफबीआई के इंटरनेट अपराध शिकायत केंद्र (IC3) ने अपनी 2023 इंटरनेट अपराध रिपोर्ट जारी की है, जिसमें 880.000 से अधिक की जानकारी शामिल है ➡ और अधिक पढ़ें

हेडक्रैब 2.0 की खोज की गई

रेडिस सर्वर के खिलाफ हेडक्रैब अभियान, जो 2021 से सक्रिय है, नए संस्करण के साथ लक्ष्यों को सफलतापूर्वक संक्रमित करना जारी रखता है। अपराधियों का मिनी ब्लॉग ➡ और अधिक पढ़ें