网易首页 > 网易号 > 正文 申请入驻

Apache Log4j爆出第 5 个安全漏洞,影响该日志库的所有版本

0
分享至

Apache 软件基金会周二推出了新补丁,以修复包含 Log4j 中的任意代码执行漏洞,攻击者可以利用该漏洞在受影响的系统上运行恶意代码,这是一个月以来 Log4j 中发现的第 5 个安全漏洞。

新发现的漏洞编号为 CVE-2021-44832,CVSS评分为 6.6,影响日志库的所有版本,从 2.0-alpha7 到 2.17.0,但 2.3.2 和 2.12.4 除外。虽然 Log4j 版本 1.x 不受影响,但建议用户升级到 Log4j 2.3.2(适用于 Java 6)、2.12.4(适用于 Java 7)或 2.17.1(适用于 Java 8 及更高版本)。

根据中国网络安全行业门户「极牛网」GEEKNB.COM的梳理,Apache Log4j2 版本 2.0-beta7 到 2.17.0(不包括安全修复版本 2.3.2 和 2.12.4)容易受到远程代码执行 (RCE) 攻击,其中有权修改日志配置文件的攻击者可以构建恶意使用带有引用 JNDI URI 的数据源的 JDBC Appender 进行配置,该 JNDI URI 可以执行远程代码,通过将 JNDI 数据源名称限制为 Log4j2 版本 2.17.1、2.12.4 和 2.3.2 中的 java 协议来解决此问题。

此漏洞的复杂性高于原始 CVE-2021-44228,因为它要求攻击者控制配置,与 Logback 不同,在 Log4j 中,有一个功能可以加载远程配置文件或通过代码配置记录器,因此可以通过 anMitM 攻击实现任意代码执行,用户输入以易受攻击的配置变量结束,或修改配置文件。

自本月初 Log4Shell漏洞曝光以来,项目维护人员已经修复了 Log4j 中的四个问题:

  • CVE-2021-44228(CVSS 评分:10.0) – 影响 Log4j 版本从 2.0-beta9 到 2.14.1 的远程代码执行漏洞(在 2.15.0 版本中修复)
  • CVE-2021-45046(CVSS 评分:9.0) – 一个信息泄漏和远程代码执行漏洞,影响从 2.0-beta9 到 2.15.0 的 Log4j 版本,不包括 2.12.2(在 2.16.0 版本中修复)
  • CVE-2021-45105(CVSS 评分:7.5) – 一个影响从 2.0-beta9 到 2.16.0 的 Log4j 版本的拒绝服务漏洞(在 2.17.0 版中修复)
  • CVE-2021-4104(CVSS 评分:8.1) – 影响 Log4j 1.2 版的不受信任的反序列化缺陷(无可用修复,升级到 2.17.1 版)

与此同时,来自澳大利亚、加拿大、新西兰、英国和美国的网络安全机构发布了联合警告,警告大规模利用 Apache 的 Log4j 软件库中多个漏洞的威胁。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
头号得分手!无缘男篮大名单,郭士强:为何看不上他?

头号得分手!无缘男篮大名单,郭士强:为何看不上他?

话体坛
2026-02-04 01:59:40
以色列称如果美国谈不来又不好打就自己打,美国完全不用打都行

以色列称如果美国谈不来又不好打就自己打,美国完全不用打都行

邵旭峰域
2026-02-04 12:34:59
夫妻网购娃娃菜中毒大反转!是丈夫投毒,对妻子灭口,商家被坑惨

夫妻网购娃娃菜中毒大反转!是丈夫投毒,对妻子灭口,商家被坑惨

离离言几许
2026-02-03 15:12:39
2米16杨瀚森场均1.7板,1米7河村勇辉场均4.7板!背后原因太真实

2米16杨瀚森场均1.7板,1米7河村勇辉场均4.7板!背后原因太真实

嘴炮体坛
2026-02-04 23:19:45
周生生就“足金挂坠检出铁银钯”事件发布检测报告:该批次货品质量完全符合国家相关标准

周生生就“足金挂坠检出铁银钯”事件发布检测报告:该批次货品质量完全符合国家相关标准

闪电新闻
2026-02-04 09:23:59
汤杰回忆加盟广东:杜锋和我说是改变命运的机会 没有把握住很后悔

汤杰回忆加盟广东:杜锋和我说是改变命运的机会 没有把握住很后悔

狼叔评论
2026-02-04 19:54:04
杨瀚森DNP!开拓者遭太阳19分逆转6连败 吉莱30+10+8三分生涯新高

杨瀚森DNP!开拓者遭太阳19分逆转6连败 吉莱30+10+8三分生涯新高

醉卧浮生
2026-02-04 14:36:47
美国华人直言:中国手机扫码支付是最不智能的发明!

美国华人直言:中国手机扫码支付是最不智能的发明!

阿伧说事
2026-01-20 12:53:01
太二、渝是乎集体“弃牌” 酸菜鱼为何被踢出C位

太二、渝是乎集体“弃牌” 酸菜鱼为何被踢出C位

北京商报
2026-02-03 22:11:30
最新研究:人类寿命长短超50%由基因决定,衰老在很大程度上是遗传的

最新研究:人类寿命长短超50%由基因决定,衰老在很大程度上是遗传的

红星新闻
2026-02-02 18:30:18
特斯拉终于拿下4680电池,结果就它自己在玩?

特斯拉终于拿下4680电池,结果就它自己在玩?

差评XPIN
2026-02-04 00:08:43
巴拿马失去改错机会,中方反击开始!港澳办:巴将会付出双重代价

巴拿马失去改错机会,中方反击开始!港澳办:巴将会付出双重代价

墨兰史书
2026-02-04 18:52:40
刚刚,集体大涨!外围重磅利好,彻底引爆!

刚刚,集体大涨!外围重磅利好,彻底引爆!

数据宝
2026-02-04 11:59:00
广东省教育厅原厅长罗伟其被查,曾任暨南大学副校长

广东省教育厅原厅长罗伟其被查,曾任暨南大学副校长

澎湃新闻
2026-02-04 17:53:03
当年为什么查办褚时健?

当年为什么查办褚时健?

蜉蝣说
2026-02-03 14:47:37
中国发出禁令,委内瑞拉石油不能靠岸,美方派人打听,遭已读不回

中国发出禁令,委内瑞拉石油不能靠岸,美方派人打听,遭已读不回

长星寄明月
2026-02-04 12:08:00
浙江女生工地卖10元卤肉饭被食堂驱赶,食堂回应:承包食堂投资了几十万

浙江女生工地卖10元卤肉饭被食堂驱赶,食堂回应:承包食堂投资了几十万

扬子晚报
2026-02-04 19:41:38
传闻故事:15年之期已到,何超琼与许晋亨的离婚保密协议曝光

传闻故事:15年之期已到,何超琼与许晋亨的离婚保密协议曝光

卡西莫多的故事
2026-02-04 09:38:40
人形机器人商场表演意外碰到围观老人,双双倒地,涉事商户:老人被送往医院,软组织挫伤

人形机器人商场表演意外碰到围观老人,双双倒地,涉事商户:老人被送往医院,软组织挫伤

大风新闻
2026-02-04 13:06:21
涉嫌严重违纪违法,罗伟主动投案

涉嫌严重违纪违法,罗伟主动投案

都市快报橙柿互动
2026-02-04 18:16:21
2026-02-04 23:44:49
极牛网
极牛网
极牛网,网络安全行业门户!
256文章数 348关注度
往期回顾 全部

科技要闻

太烦人遭投诉!元宝红包链接被微信屏蔽

头条要闻

"天下银楼"1205万元无人拍:纯银达1.75吨 不可以拆卖

头条要闻

"天下银楼"1205万元无人拍:纯银达1.75吨 不可以拆卖

体育要闻

哈登回应交易:不想让自己拖累快船的未来

娱乐要闻

春晚主持人阵容曝光,5位都是老面孔

财经要闻

白银,突然暴涨

汽车要闻

综合续航1730km 5座中级电混SUV吉利银河M7官图发布

态度原创

健康
教育
房产
本地
手机

耳石症分类型,症状大不同

教育要闻

让考试回归教育诊断与服务功能,推动教学从知识传授转向素养培育

房产要闻

还在涨!成交量连飙四个月 海口二手房开始稳了!

本地新闻

围观了北京第一届黑色羽绒服大赛,我笑疯了

手机要闻

REDMI Turbo 5 Max上新16GB+1TB版本,新品准备中

无障碍浏览 进入关怀版