成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Logback 也爆漏洞了,總結下最近log相關的幾個漏洞

安全 漏洞
前些天 Apache Log4j2 接連報了幾個重大漏洞,好在我們的系統使用的 logback,可當我們正慶幸的時候,logback 也爆出漏洞了。今天我們一起來看一下這幾個漏洞。

[[442106]]

大家好,我是君哥,周末又要結束了。

前些天 Apache Log4j2 接連報了幾個重大漏洞,好在我們的系統使用的 logback,可當我們正慶幸的時候,logback 也爆出漏洞了。今天我們一起來看一下這幾個漏洞。

CVE-2021-42550

先看一下官方的漏洞描述:

In logback version 1.2.7 and prior versions, an attacker with the required privileges to edit configurations files could craft a malicious configuration allowing to execute arbitrary code loaded from LDAP servers.

The vulnerability is considered to pose a lesser threat than log4shell because it requires access to logback's configuration file by the attacker, sign of an already compromised system.This CVE-2021-42550 is intended to prevent an escalation of an existing flaw to a higher threat level.

首先讓我們松一口氣的是,logback 的這個漏洞不像 log4j 那樣嚴重。如果是 SpringBoot 項目,沒有做日志配置的話,默認使用的就是 logback。

logback 官方的修復速度也是非常給力,短時間內發布了 5 個版本:

  • 14th of December, 2021, Release of version 1.2.8
  • 16th of December, 2021, Release of version 1.3.0-alpha11
  • 16th of December, 2021, Release of version 1.2.9
  • 22nd of December, 2021, Release of version 1.3.0-alpha12
  • 23rd of December, 2021, Release of version 1.2.10

從上面官方的截圖我們可以看到,有兩個方法可以避開這個漏洞

  • logback 版本升級到 1.2.9
  • 把 logback.xml 文件配置為只讀

SpringBoot 項目也跟著 logback 的升級做了升級,比如 SpringBoot v2.6.2 版本就把 logback 升級到了 1.2.9。

但是對于真實的系統環境,升級 SpringBoot 版本牽扯到的測試太多了,要快速修復還是升級一下 logback 版本最快。

  1. <dependency> 
  2.    <groupId>ch.qos.logback</groupId> 
  3.    <artifactId>logback-classic</artifactId> 
  4.    <version>1.2.9</version> 
  5. </dependency> 

 

CVE-2021-44228

這個漏洞的另一個編號是 CNVD-2021-95914。

Log4j2 日志組件在處理程序日志記錄時存在 JNDI 注入缺陷,攻擊者可以利用該漏洞,獲得目標服務器權限,向目標服務器發送惡意數據,在目標服務器任意代碼執行。這個攻擊主要針對有外網訪問的應用,如果沒有外網訪問,可以不用太擔心。

影響范圍:2.0 <= Apache log4j

修復措施:

  • 升級 Log4j2 版本到 2.16.0
  • 改用日志框架,使用 Log4j 或者 logback
  • 添加 jvm 啟動參數 -Dlog4j2.formatMsgNoLookups=true
  • 在應用 classpath 下添加配置文件 log4j2.component.properties,文件內容為 log4j2.formatMsgNoLookups=true
  • 升級 JDK 版本,使用 11.0.1、8u191、7u201、6u211 及以上的高版本
  • 禁用 JNDI,比如在 spring.properties 里添加 spring.jndi.ignore=true
  • 部署使用第三方防火墻產品進行安全防護,并更新 WAF、RASP 規則

可以看到,最快的方式就是添加 jvm 參數然后重啟服務。

CVE-2021-45046

CVE-2021-44228 的一種形式,如啟 Log4j2 用日志配置查找(例如,$${ctx:loginId})或上下文映射模式(%X、%mdc或%MDC)時,將允許遠程攻擊者使用JNDI查找模式加載惡意類,從而導致遠程代碼執行或信息漏洞等風險。

這個漏洞只對使用 log4j-core 的應用受影響。

影響范圍:2.0 <= Apache log4j

建議:將 Log4j2 升級到 1.17.0。

CVE-2021-45105

由于 Log4j2 某些特殊配置,使用非默認的模式布局和上下文查找(例如,$${ctx:loginId})時,攻擊者可以通過構造包含遞歸查找數據包的方式,控制線程上下文映射 (MDC),導致 StackOverflowError 產生并終止進程,實現拒絕服務攻擊。

這個漏洞只對使用 log4j-core 的應用受影響。

影響范圍:2.0 <= Apache log4j

建議:將 Log4j2 升級到 1.17.0。

CVE-2021-4104

這個攻擊是針對 Log4j1.x 而不是 Log4j2。

當應用程序啟用了 JMSAppende,且攻擊者可以控制 JMSAppender 添加 JMSBroker 時,將允許遠程攻擊者進行代碼執行攻擊。

影響范圍:Log4j1.x版本

因 2015 年 8 月起官方已停止維護 Log4j1.x 版本組件,因此不會提供 Log4j1.x 的版本更新,可以從類路徑中移除JMSAppender 類進行修復。命令如下:

zip-q-dlog4j-*.jarorg/apache/log4j/net/JMSAppender.class

總結

上面的漏洞都是跟日志組件相關的,官方已經修復。

如果使用 logback,只要把版本升級到 1.2.9 之上就可以。

如果使用了 log4j2,把版本升級到最新版本,也就是 2.17.0 就可以了。

如果使用 log4j,可以從 classpath 中移除 JMSAppender,但這不是長久之計,建議還是升級到 log4j2 或者改用 logback,畢竟 log4j 1.x 版本官方已經不再維護了。

 

最后,作為程序員,要時刻關注系統中的技術棧,關注新版本修復的問題是否對系統有影響。

 

責任編輯:武曉燕 來源: 君哥聊技術
相關推薦

2021-12-13 01:49:34

漏洞Log4j代碼

2016-12-05 13:53:23

2025-05-09 09:18:33

2021-12-23 19:20:43

漏洞賞金計劃漏洞log4j

2009-12-04 19:29:33

2013-09-04 10:41:08

2022-01-24 10:02:53

漏洞微軟網絡攻擊

2021-12-26 00:13:24

Log4jLogback漏洞

2021-12-23 09:47:36

Log4jRCE漏洞DoS漏洞

2009-02-17 13:44:57

短信漏洞N73短信門

2013-02-22 13:39:57

2021-12-24 16:13:44

Log4J漏洞賞金DHS

2019-06-18 07:12:25

驗證碼漏洞加密

2013-11-26 09:45:36

2009-04-30 17:12:50

2013-07-19 09:36:04

struts2struts2漏洞

2010-08-31 15:18:31

2021-03-27 09:47:02

漏洞安全Cisco Jabbe

2022-03-25 13:42:15

Log4j漏洞網絡安全

2013-05-24 14:02:42

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美4p| 中文字幕精品一区 | 日韩中出 | 可以免费看的毛片 | 亚洲一区免费 | 日日干日日射 | 亚洲激情在线视频 | 美女久久久久久久 | 国产中文视频 | 日韩久久久久久久 | 女同videos另类 | 一区二区日韩 | 成年人网站在线观看视频 | 亚洲精品一区二区三区蜜桃久 | 精品亚洲一区二区三区 | 日韩精品一区二区三区视频播放 | 国产精品一区二区三区四区五区 | 天天搞天天搞 | 在线播放中文字幕 | 欧美成人精品一区二区三区 | 奇米在线 | 国产成人精品久久二区二区 | 久久久精品高清 | 中文字幕在线三区 | 国产精品福利在线观看 | 久久久久久国产精品久久 | 五月天天色 | 国产午夜视频 | 99在线资源 | 色在线视频网站 | 中文字幕在线第一页 | 成人国产在线观看 | 国产在线不卡 | h在线看| 国产精品一级在线观看 | 我想看一级黄色毛片 | 成人午夜免费视频 | 久久国产精品视频免费看 | 亚洲 欧美 日韩 在线 | 麻豆精品国产91久久久久久 | 91免费视频 |