当前位置:网站首页>Log4j 史诗级漏洞,京东这样的大厂都中招了
Log4j 史诗级漏洞,京东这样的大厂都中招了
2022-07-27 16:13:00 【java 分享官】
昨天晚上一个 Apache Log4j2 的高危漏洞被公开了,这个远程代码执行漏洞堪称史诗级别的漏洞。
Apache Log4j2 这个组件有多少公司在用,这个不用我多说吧,实在是太多了。不知道昨晚有多少程序员半夜起床改代码呢?

漏洞原理官方表述是:Apache Log4j2 中存在JNDI注入漏洞,当程序将用户输入的数据进行日志记录时,即可触发此漏洞,成功利用此漏洞可以在目标服务器上执行任意代码。
通俗简单的说就是:在打印日志的时候,如果你的日志内容中包含关键词 ${ ,攻击者就能将关键字所包含的内容当作变量来替换成任何攻击命令,并且执行。

漏洞检测方案
1、通过流量监测设备监控是否有相关 DNSLog 域名的请求
2、通过监测相关日志中是否存在“jndi:ldap://”、“jndi:rmi”等字符来发现可能的攻击行为。
漏洞修复方案
Apache 官方已经发布了测试补丁,中招的用户赶紧升级最新的安全版本吧,
补丁下载:https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc1

遇到这种波及范围很广的漏洞,对于白帽子来说简直就是过年了。批量刷漏洞、批量提交漏洞,甲方 SRC 老板们赶紧交米,这一波下来够吃半年~~
圈内已经传出来了,下一个养活安全工程师的洞就是 log4j !

可是就在大家准备提交漏洞的时候,突然发现这漏洞人家不收了!


想想也是,这漏洞已经公开了,再让大家这么提交岂不是浪费自己的预算么。



来源:
https://mp.weixin.qq.com/s/k2LeP612Hdmvyi6LS1qX-g
边栏推荐
- 2021.7.18笔记 mysql数据类型
- Navicat 导出表生成PDM文件
- JDBC learning day1:jdbc
- MySQL learns the relationship between Day2 Sorting Query / aggregation function / grouping query / paging query / constraint / multiple tables
- MySQL learning day3 multi table query / transaction / DCL
- Deep learning - VIDEO behavior recognition: paper reading - two stream revolutionary networks for action recognition in videos
- [MIT 6.S081] Lec 9: Interrupts 笔记
- 2021.7.13 note sub query
- 搭建一个简单的知识问答系统
- XML learning Day1: XML / jsup parser / selector /xpath selector
猜你喜欢
![[MIT 6.S081] Lab 10: mmap](/img/5d/a59a6f723518553b9232bc09991075.png)
[MIT 6.S081] Lab 10: mmap

Three consecutive high-frequency interview questions of redis online celebrity: cache penetration? Cache breakdown? Cache avalanche?

2021.7.19笔记 DML

2021.8.6 notes jsoup

2021.7.22 note constraints

2021.8.1笔记 DBA

Installation and deployment of zabbix6.0

搭建一个简单的知识问答系统
![[mit 6.s081] LEC 4: page tables notes](/img/30/f1e12d669b656a0b14aa8c7b210085.png)
[mit 6.s081] LEC 4: page tables notes

C杂讲 链表初讲
随机推荐
深度学习:GAN优化方法-DCGAN案例
Common commands of database 2
知识图谱 — pyhanlp实现命名体识别(附命名体识别代码)
[MIT 6.S081] Lab 7: Multithreading
Mybtis-Plus常用的内置方法
2021.8.1笔记 DBA
uniapp 在app端page选择器没有效果
输入框blur事件与click事件冲突问题
Navicat 导出表生成PDM文件
@Datetimeformat received less than minutes and seconds, conversion times type exception
机器学习——SVM训练集只有一类标签数据而引发的错误
JDBC学习 Day1:JDBC
multi-table query
[MIT 6.S081] Lec 5: Calling conventions and stack frames RISC-V 笔记
[MIT 6.S081] Lab8: locks
Deep learning: GCN (graph convolution neural network) theory learning summary
微信小程序多文件上传
[MIT 6.S081] Lab 10: mmap
[mit 6.s081] LEC 1: introduction and examples notes
Visual Studio Code安装教程(超详细)