Leonn的博客
13K subscribers
3.05K photos
48 videos
85 files
35.1K links
主要内容为低价主机资源,会掺杂频道主个人兴趣的内容,如电子垃圾、游戏、生活、时事等。

本频道原创消息遵循 CC-BY-4.0 协议。

广告/投稿事宜联系: @LeonnSecretaryBot
读者反馈联系: @LeonnFeedback_bot
群组: @zhenggui
投稿bot: @liyuansContributeBot

推荐补货监控: @vpscang
推荐测评频道: @HostEvaluate
Download Telegram
Forwarded from 乌鸦观察
#漏洞 #Log4j2

【广泛使用的日志框架Log4j2 存在远程代码执行漏洞,影响大量组件】

据腾讯云、阿里云等云厂商消息,Apache Log4j 2 被披露出存在严重代码执行漏洞,目前官方还没有正式发布安全公告及版本,漏洞被利用可导致服务器被入侵等危害。

据介绍,Apache Log4j 2是一个开源的日志记录组件,使用非常的广泛。在工程中以易用方便代替了 System.out 等打印语句,它是JAVA下最流行的日志输入工具。

这一漏洞是在使用 Log4j 2 在一定场景条件下处理恶意数据时,可能会造成注入类代码执行。

由于Log4j2 作为日志记录基础第三方库,被大量Java框架及应用使用,只要用到 Log4j2 进行日志输出且日志内容能被攻击者部分可控,即可能会受到漏洞攻击影响。因此,该漏洞也同时影响全球大量通用应用及组件,例如 :Flink、Kafka、ElasticSearch、Redis等等等。。。

影响的版本有:Apache log4j2 >= 2.0, <= 2.14.1

目前,官方已暂未发布正式漏洞补丁及修复版本,请密切关注官方最新版本发布,并关注服务器的异常行为。用户可排查Java应用是否引入 log4j-api , log4j-core 两个jar包,如有使用可考虑使用如下官方临时补丁进行修复。

也可以通过使用禁止联网、设置参数等方式进行临时缓解。(阿里云)(腾讯云)