Log4j“核弹级”bug修复

原文链接:https://www.jylt.cc/#/detail?id=7a5e2df603b098b9a08bc1b71ca80a15
2021年12月10日晚上,许许多多开发小伙伴都要被迫加班了,只因为Log4j曝出了一个影响特别广的大bug。

在12月11日早上,各个头条都推送了该bug的消息。因为之前有过FastJson等漏洞曝出,没意识到这次漏洞的严重性,也就没有太在意。

下午的时候公司安全部门就发通知要求所有业务线都要做该版本的安全更新,才意识到原来这么严重。😅

何为log4j

Log4j全称是log for java,也就是java 日志框架,是Apache的一个开源项目,我们可以控制日志信息输送的目的地是控制台、文件、GUI组件,甚至是套接口服务器、NT的事件记录器、UNIX Syslog守护进程等;我们也可以控制每一条日志的输出格式;通过定义每一条日志信息的级别,我们能够更加细致地控制日志的生成过程。最令人感兴趣的就是,这些可以通过一个配置文件来灵活地进行配置,而不需要修改应用的代码。

正是因为Log4j的易用性、高性能,使其在IT项目中赫赫有名,使用率也比较高。

漏洞说明

  1. 攻击者利用该漏洞可获得服务器权限;
  2. 漏洞攻击代码可以造成业务拒绝服务甚至宕机;
  3. 漏洞利用方法极其简单;
  4. log4j依赖包在java工程大量使用,该漏洞影响广泛;

影响范围

Apache log4j 版本区间 [2.0, 2.14.1]

解决方案

升级 log4j 版本,将Log4j相关依赖升级到最新版本2.15.0。并不仅仅log4j-core

<dependency>
    <groupId>org.apache.logging.log4j</groupId>
    <artifactId>log4j-core</artifactId>
    <version>2.15.0</version>
</dependency>

检查项目中Log4j版本

在项目pom.xml目录执行命令,一一查看log4j版本是否还有在[2.0, 2.14.1]内的依赖,如果有,将其从项目中排除即可。手动排除以来比较麻烦,可以参考IDEA插件分享Maven Helper的使用。

mvn dependency:tree

https://data-water.oss-cn-beijing.aliyuncs.com/img/content/32ef85ebfc3b3eb8ef83903ee3757cc0/7b5b8660-04ae-4449-ae40-37557b0aa47e.png

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

记忆旅途

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值