村长 发表于 2021-12-13 21:49:00

【威胁通告】APACHE LOG4J 反序列化远程代码执行漏洞!


【威胁通告】APACHE LOG4J 反序列化远程代码执行(CVE-2019-17571)漏洞
攻击者利用此漏洞,可造成远程代码执行。

一. 漏洞概述
当地时间12月19号,Apache官方发布了一则Apache Log4j 存在反序列化可导致远程代码执行(CVE-2019-17571)漏洞的通告。Log4j是美国阿帕奇(Apache)软件基金会的一款基于Java的开源日志记录工具。Log4j 1.2版本中包含一个SocketServer类,在未经验证的情况下,该SocketServe类很容易接受序列化的日志事件并对其进行反序列化,在结合反序列化工具使用时,可以利用该类远程执行任意代码。

参考链接:

https://www.mail-archive.com/announce@apache.org/msg05620.html

二. 影响范围
受影响版本

Apache Log4j <= 1.2.17

Apache Log4j的1.X版本官方在2015年8月已停止维护

不受影响版本

Apache Log4j >= 2.8.2

三. 漏洞检测
3.1 版本检测
相关用户可通过版本检测的方法判断当前应用是否存在风险。

查看pom.xml文件中的Apache Log4j版本号:http://cdn.u1.huluxia.com/g4/M02/1F/89/rBAAdmGzMYCAAEOtAAHQ7jjQJHY377.png
若当前版本在受影响范围内,则可能存在安全风险。

四. 漏洞防护
4.1 官方升级
目前官方已在Apache Log4j 2.8.2版本中修复了该漏洞,请受影响的用户升级至2.8.2 或更高的版本进行防护,下载链接:https://logging.apache.org/log4j/2.x/download.htmlhttp://cdn.u1.huluxia.com/g4/M02/1F/89/rBAAdmGzMYGAKPRPAAG1dR1_Rf8811.png
4.2 临时缓解措施
若相关用户暂时无法进行升级操作,也可通过禁止Log4j中SocketServer类所启用的socket端口对公网开放来进行防护。

声明
本安全公告仅用来描述可能存在的安全问题,绿盟科技不为此安全公告提供任何保证或承诺。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,绿盟科技以及安全公告作者不为此承担任何责任。

绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。

原文链接: http://blog.nsfocus.net/cve-2019-17571/

大司命 发表于 2021-12-14 07:37:29

顶顶更健康

梦影 发表于 2021-12-14 12:09:16

为保住菊花,这个一定得回复!

伴我多久 发表于 2021-12-14 16:16:45

元芳你怎么看?

liqiang24 发表于 2021-12-15 10:30:46

沙发???

68079330 发表于 2021-12-15 11:37:45

支持楼主,用户楼主,楼主英明呀!!!

天镜盗梦 发表于 2021-12-15 13:07:21

小白一个 顶一下

半度微凉 发表于 2021-12-15 13:53:47

沙发???

千百渡 发表于 2021-12-15 15:50:12

啥玩应呀

yichong 发表于 2021-12-15 22:32:57

边撸边过
页: [1] 2
查看完整版本: 【威胁通告】APACHE LOG4J 反序列化远程代码执行漏洞!

村长黑科技是专业提供项目资源的服务的村长黑科技平台,如合购网赚项目、引流推广软件、软件程序开发等项目就选村长黑科
技平台参与或发布项目定制各种软件就来村长黑科技平台

本站中所有被研究的素材与信息全部来源于互联网,版权争议与本站无关。本站所发布的任何软件的破解分析文章、破解分析视频、补丁、注册机和注册信息,

仅限用于学习和研究软件安全的目的。您必须在下载后的24个小时之内,从您的电脑中彻底删除上述内容。学习破解分析技术是为了更好的完善软件可能存在的不安全因素,提升软件安全意识。所以您如果喜欢某程序,

请购买注册正版软件,获得正版优质服务!不允许将上述内容私自传播、销售或者其他任何非法用途!否则,产生任何法律责任,一切后果请用户自负,与本网站无关!如有侵权或非法用途请举报!请发送到邮箱:cxphj8@foxmail.com

《意见反馈》或《截图指定页面备注》发送到邮件,收到后24小时内删除,禁止用户学习使用关掉用户【学习使用权】!