一区二区三区在线-一区二区三区亚洲视频-一区二区三区亚洲-一区二区三区午夜-一区二区三区四区在线视频-一区二区三区四区在线免费观看

服務(wù)器之家:專注于服務(wù)器技術(shù)及軟件下載分享
分類導(dǎo)航

云服務(wù)器|WEB服務(wù)器|FTP服務(wù)器|郵件服務(wù)器|虛擬主機|服務(wù)器安全|DNS服務(wù)器|服務(wù)器知識|Nginx|IIS|Tomcat|

服務(wù)器之家 - 服務(wù)器技術(shù) - 服務(wù)器安全 - Apache Log4j 中出現(xiàn)新的遠(yuǎn)程代碼執(zhí)行漏洞

Apache Log4j 中出現(xiàn)新的遠(yuǎn)程代碼執(zhí)行漏洞

2021-12-29 22:45開源中國 服務(wù)器安全

目前,Apache 團(tuán)隊已發(fā)布新的 Log4j 版本以修復(fù)新發(fā)現(xiàn)的這一漏洞。根據(jù)介紹,CVE-2021-44832 表現(xiàn)為,當(dāng)攻擊者控制配置時,Apache Log4j2 通過 JDBC Appender 容易受到 RCE 的攻擊。

Apache Log4j 日志庫中發(fā)現(xiàn)了另一個嚴(yán)重的遠(yuǎn)程代碼執(zhí)行漏洞,現(xiàn)在被跟蹤為 CVE-2021-44832。這是 Log4j 庫中的第三個 RCE 和第四個漏洞,其次分別是 CVE-2021-44228 (RCE)、CVE-2021-45046 (RCE) 和 CVE-2021-45105 (DoS 攻擊)。

Apache Log4j 中出現(xiàn)新的遠(yuǎn)程代碼執(zhí)行漏洞

目前,Apache 團(tuán)隊已發(fā)布新的 Log4j 版本以修復(fù)新發(fā)現(xiàn)的這一漏洞。根據(jù)介紹,CVE-2021-44832 表現(xiàn)為,當(dāng)攻擊者控制配置時,Apache Log4j2 通過 JDBC Appender 容易受到 RCE 的攻擊。

Apache Log4j 中出現(xiàn)新的遠(yuǎn)程代碼執(zhí)行漏洞

Apache Log4j2 2.0-beta7 到 2.17.0 版本(不包括安全修復(fù)版本 2.3.2 和 2.12.4)容易受到遠(yuǎn)程代碼執(zhí)行(RCE)攻擊,其中有權(quán)修改日志配置文件的攻擊者可以構(gòu)建惡意配置將 JDBC Appender 與引用 JNDI URI 的數(shù)據(jù)源一起使用,該 JNDI URI 可以執(zhí)行遠(yuǎn)程代碼。此問題已通過將 JNDI 數(shù)據(jù)源名稱限制為 Log4j2 版本 2.17.1、2.12.4 和 2.3.2 中的 java 協(xié)議來解決。

Log4j 1.x 不受此漏洞影響。受影響的用戶可升級到 Log4j 2.3.2(適用于 Java 6)、2.12.4(適用于 Java 7)或 2.17.1(適用于 Java 8 及更高版本),以緩解該漏洞。

在以前的版本中,如果正在使用 JDBC Appender,請確認(rèn)它沒有被配置為使用 Java 以外的任何協(xié)議。官方提醒,只有 log4j-core JAR 文件受此漏洞影響。僅使用 log4j-api JAR 文件而不使用 log4j-core JAR 文件的應(yīng)用程序不受此漏洞的影響。另外,Apache Log4j 是唯一受此漏洞影響的日志服務(wù)子項目。Log4net 和 Log4cxx 等其他項目不受此影響。

發(fā)布詳情

  • 從版本 2.17.1(以及針對 Java 7 和 Java 6 的 2.12.4 和 2.3.2)開始,JDBC Appender 將使用 JndiManager,并要求 log4j2.enableJndiJdbc 系統(tǒng)屬性包含 true 值以啟用 JNDI。
  • 啟用 JNDI 的屬性已從“l(fā)og4j2.enableJndi”重命名為三個單獨的屬性:log4j2.enableJndiLookup、log4j2.enableJndiJms 和 log4j2.enableJndiContextSelector。
  • JNDI 功能已在以下版本中得到強化:2.3.1、2.12.2、2.12.3 或 2.17.0。從這些版本開始,已刪除對 LDAP 協(xié)議的支持,并且 JNDI 連接僅支持 JAVA 協(xié)議。

詳情可查看此處。

本文地址:https://www.oschina.net/news/176017/fourth-log4j-rce-vulnerability

延伸 · 閱讀

精彩推薦
主站蜘蛛池模板: 国产精品久久久久久久久99热 | 欧美成人中文字幕在线看 | 日韩免费高清完整版 | 青草欧美 | jzzjlzz亚洲乱熟在线播放 | 18韩国美女vip视频7 | 国产一级片免费观看 | 天作谜案免费完整版在线观看 | 国产三级精品91三级在专区 | 久久亚洲精品中文字幕60分钟 | 闺蜜调教我做她的脚奴 | 亚洲国产欧美在线人成aaaa20 | 深夜视频在线播放 | 9966国产精品视频 | 性一交一无一伦一精一品 | 日韩版码免费福利视频 | 男生和女生搞逼逼 | v视影院 | 白俄罗斯bbbsss | 精品第一国产综合精品蜜芽 | 久久视频精品3线视频在线观看 | 91在线免费看 | 日本三级成人中文字幕乱码 | 亚洲精品国产精麻豆久久99 | 亚洲天堂一区二区在线观看 | 亚洲欧美一区二区三区在饯 | 日韩毛片免费线上观看 | 97色| 污黄在线观看 | 亚洲午夜精品久久久久久成年 | 久久国产视频网 | 国产在线乱子伦一区二区 | 男生操女生动态图 | 校园全黄h全肉细节文 | 天天舔天天干 | 成人影院入口 | 大又大又粗又爽女人毛片 | 精品一区二区三区视频 | 国产欧美成人不卡视频 | 成人免费观看网欧美片 | 欧美成人tv在线观看免费 |