首頁 >> 關于我們 >> 新聞動態

聯軟安全公告—Apache Log4j2遠程代碼執行漏洞

聯軟科技
2022年11月15日

2021年12月10日,國家信息安全漏洞共享平臺(CNVD)收錄了Apache Log4j2遠程代碼執行漏洞(CNVD-2021-95914)。攻擊者利用該漏洞,可在未授權的情況下遠程執行代碼。目前,漏洞利用細節已公開,Apache官方已發布補丁修復該漏洞。CNVD建議受影響用戶立即更新至最新版本,同時采取防范性措施避免漏洞攻擊威脅。


漏洞詳情
Apache Log4j2是一個基于Java的日志記錄工具。最近該組件被發現存在一處遠程代碼執行漏洞,應用程序在處理日志時,會對會對用戶輸入的內容進行遞歸解析,攻擊者可以構造特殊的請求,觸發遠程代碼執行。該漏洞利用條件較少,且目前POC、EXP已公開,危害較大,建議使用該組件的用戶做好安全加固。


漏洞風險等級

高危或嚴重

 


漏洞影響范圍
漏洞影響的產品版本包括:
Apache Log4j2 2.0 - 2.15.0-rc1


修復建議

官方已發布修復版本修復了該漏洞,請受影響的用戶盡快升級Apache Log4j2所有相關應用到最新的 log4j-2.15.0-rc2 版本:

https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2


注:Apache Log4j 2.15.0-rc1 版本存在漏洞繞過,請及時更新至 Apache Log4j 2.15.0-rc2 版本。


建議同時采用如下臨時措施進行漏洞防范:

1)添加jvm啟動參數-Dlog4j2.formatMsgNoLookups=true;

2)在應用classpath下添加log4j2.component.properties配置文件,文件內容為log4j2.formatMsgNoLookups=true;

3)JDK使用11.0.1、8u191、7u201、6u211及以上的高版本;

4)部署使用第三方防火墻產品進行安全防護。



漏洞檢測&防范


1. 在漏洞公開后, 聯軟科技安全實驗室人員第一時間響應,UniCSM網絡空間資產測繪系統(SaaS)平臺已支持針對該漏洞進行在線檢測。

2. 聯軟已針對該漏洞已進行了相應的防范措施和解決方案,幫助企業抵御漏洞風險的侵入。



【參考鏈接】
1. 國家信息安全漏洞共享平臺 (cnvd.org.cn)https://www.cnvd.org.cn/webinfo/show/7116


 

 

 

 

最新動態

  • 聯軟科技“6+1”方案亮相醫療行業研討會 賦能數智安全新高度

  • 再傳捷報!聯軟科技中標工商銀行“新一代移動安全軟件產品及服務項目”

熱門推薦

欧美日韩精品码免费,每日AV更新在线观看,强奷乱码中文字幕熟女导航,精品少妇一区二区三区在线视频
亚洲国产欧美丝袜精品一区 | 一本久久综合久久久 | 五月天综合缴情好婷婷网 | 一级免费在线观看 | 亚洲欧美国产精品一区二区 | 日韩精精品一区二区三区四区 |