没完了!刚升级 Log4j 2.16.0,又爆 DOS 攻击漏洞,升级到 2.17.0 可解决!

点击上方“Java精选”,选择“设为星标”

别问别人为什么,多问自己凭什么!

下方有惊喜留言必回,有问必答!

每天 08:15 更新文章,每天进步一点点...

60193af0c4c340d7f0e4840aaf353a1e.png

最近的 Log4j 2 漏洞想必大家都知道了,不知道的可以看看这篇文章回忆一下突发!Log4j 再爆“史诗级”漏洞,Kafka、Elasticsearch等均受影响,速查!修复!,11月9日晚开源项目 Apache Log4j 2 的一个远程代码执行漏洞的利用细节被公开,随着Apache Log4j 2.15.0正式版发布,该漏洞已得到解决。

然而,安全公司 Praetorian在博客宣布,他们在Apache Log4j 2.15.0版本又发现了一个远程数据泄露的漏洞,可用于从受影响的服务器下载数据。

1f56129eb3114b777f879a0122052f56.png

Praetorian 表示,他们已将该问题的技术细节传递给Apache基金会,但在此期间,Praetorian建议用户尽快升级到2.16.0。Praetorian将实行负责任的披露,因此目前不会公开分享技术细节,以免出现更大的问题。

升级2.16.0内容

1)LOG4J2-3208:默认禁用JNDI。需要设置为以允许JNDI。LOG4J2-3211:完全删除对消息查找的支持。

2)Apache Log4j 2.16.0至少需要Java 8才能构建和运行。Log4j 2.12.1是最后一个支持Java 7的版本。Java 7不是Log4j 团队的长期支持版本。

万万没想到Log4j 2.16.0又爆雷,存在DOC攻击漏洞

本来以为经过上周的2.16.0版本升级,Log4j 2的漏洞修复工作,此事基本上都要告一段落了。真是没想到在上周,Log4j官方又发布了新版本2.17.0。

ba97901ec67812f60a4d15bceec1fccd.png

Maven仓库最新的Apache Log4j 2 2.17.0 版本,标记出了历史版本中包含的漏洞数量及漏洞详情:

https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-core

d91f2c8f0e1bfe9f1756600da013a4c8.png

该版本主要修复安全漏洞:CVE-2021-45105

3f7bdd014036c6d7cb51d7b6607e3ce6.png

影响版本:2.0-alpha1至2.16.0(1.x用户继续忽略)

该漏洞只有当日志配置使用带有Context Lookups的非默认Pattern Layout,例如$${ctx:loginId}时,攻击者可以通过构造包含递归查找的恶意输入数据,触发无限循环,导致StackOverflowError,最终进程崩溃。

注意此次漏洞受影响的只有log4j-core,仅使用log4j-api的程序不需要担心。所以,大家可以通过升级log4j-core来修复该漏洞。

<dependency>
    <groupId>org.apache.logging.log4j</groupId>
    <artifactId>log4j-core</artifactId>
    <version>2.17.0</version>
</dependency>

如果公司目前要求不能升级版本的话,可以采用以下两种方法临时来解决漏洞:

方式一:在日志配置的PatternLayout中,用%X、%mdc或%MDC来替换${ctx:loginId}或$${ctx:loginId}等Context Lookups。

方式二:在使用外部数据HTTP Header或用户输入等的位置,删除对Context Lookups的引用,例如${ctx:loginId} 或$${ctx:loginId}。

众号“Java精选”所发表内容注明来源的,版权归原出处所有(无法查证版权的或者未注明出处的均来自网络,系转载,转载的目的在于传递更多信息,版权属于原作者。如有侵权,请联系,笔者会第一时间删除处理!

------ THE END ------

f551c1e1a553718ca00db078386eaa6c.png精品资料,超赞福利!d1e48e9efc9b051495a1fc0a688928c4.png

>Java精选面试题<
3000+ 道 BAT 大厂面试题在线刷,最新、最全 Java 面试题!

☆ Java进阶学习资料
 Java自学、进阶路线图免费领

586b4adf65acc3c79c73c6e4f0e31738.png

5049bb8a4b04c30da141cf0c8914b0e4.png

期往精选  点击标题可跳转

突发!Log4j 再爆“史诗级”漏洞,Kafka、Elasticsearch等均受影响,速查!修复!

新版QQ上线,微信和QQ终于可以互通了!

IntelliJ IDEA 详细配置图解,挖掘更多的未知功能!

某程序员工作电脑存 64G 不雅文件,被开除后索赔 41 万,结果…

不卷了?某知名公司团队成员集体辞职!

令人惋惜!90后游戏开发大神浅墨,意外离世,一位有梦想的人!

RedisJson 横空出世,性能碾压 ElasticSearch 和 MongoDB!

删库跑路 mini 版!程序员写代码给自己转账21 万!判了~

ee6118f33ac127917afc950f4a40e2ec.png技术交流群!d101ea82b5d1523589ca6230966db1a0.png

最近有很多人问,有没有读者&异性交流群,你懂的!想知道如何加入。加入方式很简单,有兴趣的同学,只需要点击下方卡片,回复“加群”,即可免费加入交流群!

文章有帮助的话,在看,转发吧!

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值