栏目分类:
子分类:
返回
名师互学网用户登录
快速导航关闭
当前搜索
当前分类
子分类
实用工具
热门搜索
名师互学网 > IT > 软件开发 > 后端开发 > Java

Apache Log4j2 Remote Code Execution (RCE) Vulnerability - CVE-2021-44228 - ESA-2021-31

Java 更新时间: 发布时间: IT归档 最新发布 模块sitemap 名妆网 法律咨询 聚返吧 英语巴士网 伯小乐 网商动力

Apache Log4j2 Remote Code Execution (RCE) Vulnerability - CVE-2021-44228 - ESA-2021-31

还是稍微记录一下这个害得大家加班的大bug。

发生版本

Log4j versions 2.0 through 2.14.1。

(更新到2.15也不行。)

解决方案 升级到2.17.0

2.16还是有bug。

https://logging.apache.org/log4j/2.x/

如果不能升级
  1. 加JVM参数:-Dlog4j2.formatMsgNoLookups=true
  2. 如果没有用,直接删掉:zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
后话

一顿操作猛如虎,感觉还是有些反应过度了。

一般都是直接扫描,一旦发现,换!

但是,不是所有的系统都是面向网络的,一个后台小工具,急什么。

要实现这个攻击,一般要先构造一个HTTP请求,然后把payload放到Header里,比如:User-Agent。

没有暴露到网络的应用,原则上来说是没有很大风险的。

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-44228

https://blogs.juniper.net/en-us/security/apache-log4j-vulnerability-cve-2021-44228-raises-widespread-concerns

转载请注明:文章转载自 www.mshxw.com
本文地址:https://www.mshxw.com/it/685672.html
我们一直用心在做
关于我们 文章归档 网站地图 联系我们

版权所有 (c)2021-2022 MSHXW.COM

ICP备案号:晋ICP备2021003244-6号