新闻:https://view.inews.qq.com/a/20211210A05KTY00

博主其他文章
Log4j2 高危漏洞分析

简介:

Apache Log4j2是一款优秀的Java日志框架。2021年11月24日,阿里云安全团队向Apache官方报告了Apache Log4j2远程代码执行漏洞。
由于Apache Log4j2某些功能存在递归解析功能,攻击者可直接构造恶意请求,触发远程代码执行漏洞。漏洞利用无需特殊
配置,经阿里云安全团队验证
Apache Struts2、 Apache Solr. Apache Druid、 Apache Flink等均受影响。阿里云应急响应中心提醒Apache Log4j2 用户尽快采取安全措施阻止
属洞攻击。

其他文章

Apache Shiro Java 反序列化漏洞解决修复记录

正文:


修复方式:

参考链接

https://github.com/apache/logging-log4j2
https://repository.apache.org/service/local/repositories/releases/content/org/apache/logging/log4j/log4j-core/2.15.0/log4j-core-2.15.0.jar

其余文字

Apache Log4j 2 被披露出存在严重代码执行漏洞,目前官方还没有正式发布安全公告及版本,漏洞被利用可导致服务器被入侵等危害。

为避免您的业务受影响,天寂云建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。

漏洞详情
Apache Log4j 2是一个开源的日志记录组件,使用非常的广泛。在工程中以易用方便代替了 System.out 等打印语句,它是JAVA下最流行的日志输入工具。

使用 Log4j 2 在一定场景条件下处理恶意数据时,可能会造成注入类代码执行。

由于Log4j2 作为日志记录基础第三方库,被大量Java框架及应用使用,只要用到 Log4j2 进行日志输出且日志内容能被攻击者部分可控,即可能会受到漏洞攻击影响。因此,该漏洞也同时影响全球大量通用应用及组件,例如 :
Apache Struts2
Apache Solr
Apache Druid
Apache Flink
Apache Flume
Apache Dubbo
Apache Kafka
Spring-boot-starter-log4j2
ElasticSearch
Redis
Logstash

建议及时检查并升级所有使用了 Log4j 组件的系统或应用。

风险等级
高风险

漏洞风险
攻击者利用该漏洞可导致任意代码执行

影响版本
Apache log4j2 >= 2.0, <= 2.14.1

安全版本
暂无

修复建议
官方已暂未发布正式漏洞补丁及修复版本,请密切关注官方最新版本发布,并关注服务器的异常行为。

用户可排查Java应用是否引入 log4j-api , log4j-core 两个jar包,如有使用可考虑使用如下官方临时补丁进行修复:
https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2

其他临时缓解措施:

  1. 禁止没有必要的业务访问外网。
  2. 设置jvm参数 “-Dlog4j2.formatMsgNoLookups=true”
  3. 设置“log4j2.formatMsgNoLookups=True”
  4. 系统环境变量“FORMAT_MESSAGES_PATTERN_DISABLE_LOOKUPS”设置为“true”

【备注】:建议您在升级前做好数据备份工作,避免出现意外

漏洞参考
https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2

Apache Log4j2 远程代码执行高危漏洞 解决方案相关推荐

  1. Apache Log4j2远程代码执行漏洞风险紧急通告,腾讯安全支持全面检测拦截

    腾讯安全注意到,一个Apache Log4j2的高危漏洞细节被公开,攻击者利用漏洞可以远程执行代码. 漏洞描述: 腾讯安全注意到,一个Apache Log4j2反序列化远程代码执行漏洞细节已被公开,L ...

  2. Apache Log4j2远程代码执行漏洞攻击,华为云安全支持检测拦截

    近日,华为云安全团队关注到Apache Log4j2 的远程代码执行最新漏洞.Apache Log4j2是一款业界广泛使用的基于Java的日志工具,该组件使用范围广泛,利用门槛低,漏洞危害极大.华为云 ...

  3. 【紧急】Apache Log4j2 远程代码执行漏洞

    0x01 漏洞背景 12月9日,监测到网上披露Apache Log4j2 远程代码执行漏洞,由于Apache Log4j2某些功能存在递归解析功能,未经身份验证的攻击者通过发送特别构造的数据请求包,可 ...

  4. IE浏览器远程代码执行高危漏洞(CVE-2019-1367)

    IE浏览器远程代码执行高危漏洞(CVE-2019-1367)加固遇到的问题 一.背景介绍 Internet Explorer,是微软公司推出的一款网页浏览器.用户量极大.9月23日微软紧急发布安全更新 ...

  5. Windows RDP远程代码执行高危漏洞加固指南

    漏洞信息 序号 漏洞类型 风险等级 漏洞主机( 操作系统及版本) 1 Windows RDP远程代码执行高危漏洞 高 Windows     2. 漏洞加固实施 漏洞1:Windows RDP远程代码 ...

  6. Apache Log4j2 远程代码执行 漏洞

    1.漏洞说明 Apache Log4j2是一个基于Java的日志记录工具.该工具重写了Log4j框架,并且引入了大量丰富的特性.该日志框架被大量用于业务系统开发,用来记录日志信息.大多数情况下,开发者 ...

  7. 分析Apache Log4j2 远程代码执行漏洞

    漏洞描述 Log4j是Apache的一个开源项目,通过使用Log4j,可以控制日志信息输送的目的地是控制台.文件.GUI组件,甚至是套接口服务器.NT的事件记录器.UNIX Syslog守护进程等:也 ...

  8. Apache Log4j2远程代码执行漏洞(CVE-2021-44228)

    发布日期:2021-12-12 名称:Apache Log4j2 Remote Code Execution Vulnerability (CVE-2021-44228) 级别:严重 描述信息:Apa ...

  9. Apache Log4j2远程代码执行漏洞

    漏洞介绍 Apache Log4j2是一个基于Java的日志记录工具.该工具重写了Log4j框架,并且引入了大量丰富的特性.该日志框架被大量用于业务系统开发,用来记录日志信息.大多数情况下,开发者可能 ...

最新文章

  1. 想改善风险管理工作吗?做些基础性工作吧
  2. Windows下编译 Hadoop
  3. matlab支持的文件类型,MATLAB可以读取的数据文件类型有()
  4. linux 挂载网络文件系统,[arm-linux-FL2440挂载网络文件系统共享文件]
  5. 接口自动化测试系列(三):深入分析HTTP状态码400
  6. 创建springmvc配置
  7. 结合 Mist 在本地测试网络上实现代币智能合约
  8. mesos INSTALL
  9. maya2022|autodesk maya 2022新功能介绍
  10. 电影院传出的哭声《比悲伤更悲伤的故事》程序员们怎么看?
  11. android弹出自定义layout菜单,Android:PopWindow — 对Android的底部弹窗、顶部弹窗菜单及自定义界面的使用封装...
  12. SUBSTR()函数详解
  13. 软件开发生命周期中的设计阶段_软件的生命周期——测试人员必须了解的事
  14. SpringBoot+JWT实现登陆token验证并存储用户信息
  15. 华为模拟器eNSP配置NAT网络实验
  16. NX二次开发(C#)-建模-参数化模型自动修改
  17. AD中如何对圆形PCB板进行铺铜
  18. 在linux上面如何解决高iowait问题
  19. 修改神通数据库用户密码
  20. 80端口、8080端口和443端口是什么用的

热门文章

  1. Twproject Gantt – 开源的 JavaScript 甘特图组件
  2. NodeJS开源项目
  3. 一般如何调试php程序吗,如何调试PHP程序
  4. 有关label标签和单选按钮的注意事项
  5. java 可变参数列表 数组_java可变参数列表如何填充数组?
  6. 虚拟仪器的python实现_基于Python的虚拟仪器技术探究及实现.pdf
  7. python实例化次数怎么算_关于python多次实例化
  8. 学习React中遇到的问题
  9. 缓存淘汰算法--LRU算法
  10. PHP:车牌照合法性