关于Apache Log4j 2远程代码执行最新漏洞的风险提示

2022-05-19 14:00:04下载本文作者:会员上传
简介:写写帮文库小编为你整理了这篇《关于Apache Log4j 2远程代码执行最新漏洞的风险提示》,但愿对你工作学习有帮助,当然你在写写帮文库还可以找到更多《关于Apache Log4j 2远程代码执行最新漏洞的风险提示》。

关于Apache

Log4j

2远程代码执行最新漏洞的风险提示

一、漏洞描述

Apache

Log4j

2是一款开源的Java的日志记录工具,大量的业务框架都使用了该组件。

近日,Apache

Log4j的远程代码执行最新漏洞细节被公开,攻击者可通过构造恶意请求利用该漏洞实现在目标服务器上执行任意代码。可导致服务器被黑客控制,从而进行页面篡改、数据窃取、挖矿、勒索等行为。建议使用该组件的用户第一时间启动应急响应进行修复。

二、漏洞等级:紧急

此次漏洞是用于

Log4j2

提供的lookup

功能造成的,该功能允许开发者通过一些协议去读取相应环境中的配置。但在实现的过程中,并未对输入进行严格的判断,从而造成漏洞的发生。

三、影响范围:Java类产品:Apache

Log4j

2.x

2.15.0-rc21、可能的受影响应用及组件(包括但不限于)如下:

Apache

Solr

Apache

Flink

Apache

Druid

Apache

Struts2

srping-boot-strater-log4j2

ElasticSearch

flume

dubbo

Redis

logstash

kafka2、更多组件可参考如下链接:

https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-core/usages?p=13、不受影响版本:

Apache

log4j-2.15.0-rc2

四、紧急补救措施

(1)修改jvm参数

-Dlog4j2.formatMsgNoLookups=true

(2)修改配置log4j2.formatMsgNoLookups=True

(3)将系统环境变量

FORMAT_MESSAGES_PATTERN_DISABLE_LOOKUPS

设置为

true

五、攻击检测

可以通过检查日志中是否存在“jndi:ldap://”、“jndi:rmi”等字符来发现可能的攻击行为。

六、修复建议

1、目前漏洞POC已被公开,官方已发布安全版本,建议使用Java开发语言的系统尽快确认是否使用Apache

Log4j

2插件。禁止使用log4j服务器外连,升级idk

11.0.1

8u191

7u201

6u211或更高版本。

2、请尽快升级Apache

Log4j2所有相关应用到最新的log4j-2.15.0-rc2

版本,地址

https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2

下载关于Apache Log4j 2远程代码执行最新漏洞的风险提示word格式文档
下载关于Apache Log4j 2远程代码执行最新漏洞的风险提示.doc
将本文档下载到自己电脑,方便修改和收藏,请勿使用迅雷等下载。
点此处下载文档

文档为doc格式


声明:本文内容由互联网用户自发贡献自行上传,本网站不拥有所有权,未作人工编辑处理,也不承担相关法律责任。如果您发现有涉嫌版权的内容,欢迎发送邮件至:645879355@qq.com 进行举报,并提供相关证据,工作人员会在5个工作日内联系你,一经查实,本站将立刻删除涉嫌侵权内容。

相关范文推荐

    广东省深圳市中级人民法院执行风险提示书

    广东省深圳市中级人民法院执行风险提示书为充分保障当事人合法权利,帮助当事人避免常见的执行风险,减少不必要的损失,根据《中华人民共和国民事诉讼法》、《最高人民法院关于人......

    风险提示

    风险提示尊敬的客户:欢迎您使用捷信分期付款业务,为了保障您的切身利益,我们作出如下提醒:您的分期期数为期 首次还款日期为月日 每月的还款日为日 您每月还款额为元(其中包括贷......

    风险提示

    使用本估价报告的风险提示 1. 报告使用人应当关注房地产抵押价值未来下跌的风险。 ⑴ 经济衰退或房地产政策调整,区域范围内房地产市场价值整体下跌,导致房地产抵押价值下降;......

    风险提示

    廉洁风险提示2011年以来,有关()系统负面新闻频频出现在各大媒体、网站上,引起社会高度关注,对()系统造成极大负面影响。现摘录如下,请各地深刻反思,吸取教训:一、贵州省锦屏县农信......

    风险提示书

    风险提示书 尊敬的合伙人: 感谢你加入深圳中金紫阳贰号投资中心(有限合伙),在你签署《深圳中金紫阳贰号投资中心(有限合伙)合伙协议书》(以下简称“合伙协议”)前,请仔细阅读以下内容......

    风险提示函

    风险提示函 尊敬的证券投资者: 当您投资证券市场的时候,可能获得较高的投资收益,但同时也存在着较大的投资风险。为了使您更好地了解其中的风险,根据有关证券法律法规、行政规......

    安全风险提示

    广安门建筑车间设备质量、安全风险提示 1.高铁站房、无柱雨棚 ⑴节点、焊缝是否锈蚀。 ⑵雨棚钢柱柱根是否存在锈蚀现象。 ⑶吊顶、装饰物等固定是否牢固。 ⑷灯具安装是否......

    案件风险提示书

    民事诉讼风险提示书 感谢您对我所律师的信任和对我所工作的支持,为了充分保障您的知情权,最大限度维护您自身的合法权益,在签订委托代理合同之前就提起诉讼或仲裁应承担的义务......