【威胁通告】APACHE LOG4J 反序列化远程代码执行漏洞!
【威胁通告】APACHE LOG4J 反序列化远程代码执行(CVE-2019-17571)漏洞
攻击者利用此漏洞,可造成远程代码执行。
一. 漏洞概述
当地时间12月19号,Apache官方发布了一则Apache Log4j 存在反序列化可导致远程代码执行(CVE-2019-17571)漏洞的通告。Log4j是美国阿帕奇(Apache)软件基金会的一款基于Java的开源日志记录工具。Log4j 1.2版本中包含一个SocketServer类,在未经验证的情况下,该SocketServe类很容易接受序列化的日志事件并对其进行反序列化,在结合反序列化工具使用时,可以利用该类远程执行任意代码。
参考链接:
https://www.mail-archive.com/announce@apache.org/msg05620.html
二. 影响范围
受影响版本
Apache Log4j <= 1.2.17
Apache Log4j的1.X版本官方在2015年8月已停止维护
不受影响版本
Apache Log4j >= 2.8.2
三. 漏洞检测
3.1 版本检测
相关用户可通过版本检测的方法判断当前应用是否存在风险。
查看pom.xml文件中的Apache Log4j版本号:http://cdn.u1.huluxia.com/g4/M02/1F/89/rBAAdmGzMYCAAEOtAAHQ7jjQJHY377.png
若当前版本在受影响范围内,则可能存在安全风险。
四. 漏洞防护
4.1 官方升级
目前官方已在Apache Log4j 2.8.2版本中修复了该漏洞,请受影响的用户升级至2.8.2 或更高的版本进行防护,下载链接:https://logging.apache.org/log4j/2.x/download.htmlhttp://cdn.u1.huluxia.com/g4/M02/1F/89/rBAAdmGzMYGAKPRPAAG1dR1_Rf8811.png
4.2 临时缓解措施
若相关用户暂时无法进行升级操作,也可通过禁止Log4j中SocketServer类所启用的socket端口对公网开放来进行防护。
声明
本安全公告仅用来描述可能存在的安全问题,绿盟科技不为此安全公告提供任何保证或承诺。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,绿盟科技以及安全公告作者不为此承担任何责任。
绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。
原文链接: http://blog.nsfocus.net/cve-2019-17571/ 顶顶更健康 为保住菊花,这个一定得回复! 元芳你怎么看? 沙发??? 支持楼主,用户楼主,楼主英明呀!!! 小白一个 顶一下 沙发??? 啥玩应呀 边撸边过
页:
[1]
2