海云安发布Apache Log4j2漏洞处置方案

0收藏

0点赞

浏览量:693

2022-03-22

举报

图片


2021年12月10日,国家信息安全漏洞共享平台收录了Apache Log4j2远程代码执行漏洞。攻击者利用该漏洞,可在未授权的情况下远程执行代码。


Apache Log4j2是一款Java开源日志组件,该工具重写了Log4j框架,该日志框架被大量用于业务系统开发,用来记录日志信息。多数情况之下,开发者可能会将用户输入导致的错误信息写入日志中。此漏洞的严重性、影响面,堪称史上之最。攻击者可以利用漏洞远程执行代码,最终获得服务器的最高权限。


受影响版本

Apache Log4j 2.x < 2.15.0-rc2


已知受影响应用及组件

srping-boot-strater-log4j2

Apache Struts2

Apache Solr

Apache Flink

Apache Druid

ElasticSearch

Flume

Dubbo

Jedis

Logstash

Kafka

漏洞排查


若程序使用Maven打包,查看项目的pom.xml文件中是否存在下图所示的相关字段,若版本号为小于2.15.0,则存在该漏洞。

图片

若程序使用gradle打包,可查看build.gradle编译配置文件,若在dependencies部分存在org.apache.logging.log4j相关字段,且版本号为小于2.15.0,则存在该漏洞。

图片


漏洞防护升级版本

目前官方已发布测试版本修复该漏洞,受影响用户可先将Apache Log4j2所有相关应用到该版本,下载链接:

https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2


海云安建议应急措施


1.在jvm参数中添加-Dlog4j2.formatMsgNoLookups=true

2.系统环境变量中将FORMAT_MESSAGES_PATTERN_DISABLE_LOOKUPS设置为true

3. 创建“log4j2.component.properties”文件,文件中增加配置“log4j2.formatMsgNoLookups=true”



(来源:看雪论坛)

(原文链接:https://zhuanlan.kanxue.com/article-17992.htm

发表评论

点击排行

案例精选丨某制药企业生产网工控系统网络安全项目

重庆某制药股份有限公司是一家集药品研发、生产和销售于一体的国家重点高新技术企业、深交所A股上市公司,...

制造企业基于AI技术实现智能质检的实践难点和解决之道

人工智能可以为制造企业提供视觉检测、自动化控制、智能化校准以及问题根源分析等解决方案,但是传统制造企...

一家三甲医院,需要部署哪些网络安全设备?

导读:随着信息化建设的不断发展,信息系统在三甲医院中的角色也越来越重要,其所面临的安全挑战也不断涌现...

以贯标提升工业控制系统信息安全防护水平

工业互联网&nbsp;&nbsp;工业安全产业联盟&nbsp; 2021-07-30通过工控安全防护贯标,进一步提升工业企业安全...

等保测评模板变化后,安全应该怎么做?

网络安全等级保护制度是我国网络安全领域的基本国策、基本制度,经过十余年的普及、发展和完善,于2019年正...

原创 | 水务行业面临的网络攻击风险

作者 | 天地和兴工业网络安全研究院【编者按】网络安全一直被视为水务行业的头等大事。水务行业为其客户、...

浅谈全新等级保护对象建设过程中定级工作开展流程

在《信息安全等级保护管理办法》(以下简称“管理办法”)中,第三章等级保护的实施与管理的第九条要求信息系...

如何保障新冠疫苗的供应链安全

新冠疫苗全球供应链暴露的各种问题已经引起了公众的注意,同样也引起了网络犯罪分子的注意,后者越来越擅长...

扫描二维码下载APP