
Log4j 远程命令执行漏洞通告
安全
2021-12-10 01:46
声明:该文章来自(青藤实验室)版权由原作者所有,K2OS渲染引擎提供网页加速服务。
Apache Log4j 2 是一款优秀的开源日志框架,近日我司监测到 Log4j 官方公开了一个远程命令执行漏洞。由于线上 web 业务的任何数据都可能写入 log4j,甚至一些 pre-auth 的地方,比如注册、登录,实际攻击入口取决于业务具体情况。综合评估利用难度低,利用要求少,影响范围较大,已存在在野利用,建议您尽快自行检查修复。
版本影响
以下版本均受影响:
Apache Log4j 2.x <= 2.14.1
临时方案
目前官方已公开修复代码,但尚未正式发布,可选择以下方案缓解:
设置 log4j2.formatMsgNoLookups=True
禁止 log4j 所在服务器外连
产品支持
青藤已在第一时间进行分析后支持检测,点击系统左边栏「风险发现-漏洞检测」,选择该检查项创建作业进行检测。
参考
https://issues.apache.org/jira/projects/LOG4J2/issues/LOG4J2-3201?filter=allissues
[超站]友情链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
排名
热点
搜索指数
- 1 凝众志者成其远 7904420
- 2 美企业主:靠中国赚来的财富惨遭毁灭 7808077
- 3 海来阿木:扶我起来再去试试 7713557
- 4 中国经济成推进世界经济的稳定源 7619137
- 5 湖南一医院前院长疑因病痛跳楼身亡 7522591
- 6 9.9元和20元椰子水差在哪 7424254
- 7 伊朗开出谈判条件 特朗普透露底线 7334245
- 8 凤凰传奇代言视频疑被下架 7232902
- 9 霍震霆曝儿子霍启仁已结婚 7142048
- 10 女孩被老师打碎头骨 母亲遭死亡威胁 7046042