Apache Log4j2远程代码执行漏洞及解决措施

164 篇文章 2 订阅

Apache Log4j2是一款Java日志框架,大量应用于业务系统开发。

在2021-12-13左右,Apache Log4j2  报了一个远程代码执行漏洞。

Apache Log4j2远程代码执行漏洞由Lookup功能引发。Log4j2在默认情况下会开启Lookup功能,用于将特殊值添加到日志中。此功能中也支持对JNDI的Lookup,但由于Lookup对于加载的JNDI内容未做任何限制,使得攻击者可以通过JNDI注入实现远程加载恶意类到应用中,从而造成RCE(远程代码执行)。

漏洞影响范围:Apache Log4j 2.x < 2.15.0-rc2

漏洞危险等级:高危

安全建议:

  • 排查您的业务系统应用是否引入了Apache Log4j2 Jar包。如果存在依赖引入,则可能存在漏洞影响。请您升级Apache Log4j2所有相关应用到最新版本(log4j-2.15.0-rc2)。地址:https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2。

ORM框架Bee, 是否要更新相应框架的版本呢?

首先,Bee是一个不依赖于第三方框架的工具(也不依赖于某个日志框架)。若你的应用,有用到Log4j2, 只需要作相应的更新。 现在Log4j2 的版本,最新已更新到2.16.0

2.16.0版的Log4j2,要求jdk至少1.8.  已不再支持jdk1.7

Bee,互联网新时代的Java ORM框架,更快、更简单、更自动,开发速度快,运行快,更智能!

性能好:接近JDBC的速度;文件小,仅310k

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值