<i id="t986k"><video id="t986k"><thead id="t986k"></thead></video></i>

  • <i id="t986k"></i>
      <ul id="t986k"><th id="t986k"></th></ul>

    1. <ul id="t986k"><legend id="t986k"></legend></ul>
      <cite id="t986k"><listing id="t986k"></listing></cite>
    2. <ul id="t986k"><legend id="t986k"></legend></ul>

    3. <thead id="t986k"><legend id="t986k"></legend></thead>

        <b id="t986k"></b>
        首頁(yè) >> 關(guān)于我們 >> 新聞動(dòng)態(tài)

        聯(lián)軟安全公告—Apache Log4j2遠(yuǎn)程代碼執(zhí)行漏洞

        聯(lián)軟科技
        2022年11月15日

        2021年12月10日,國(guó)家信息安全漏洞共享平臺(tái)(CNVD)收錄了Apache Log4j2遠(yuǎn)程代碼執(zhí)行漏洞(CNVD-2021-95914)。攻擊者利用該漏洞,可在未授權(quán)的情況下遠(yuǎn)程執(zhí)行代碼。目前,漏洞利用細(xì)節(jié)已公開(kāi),Apache官方已發(fā)布補(bǔ)丁修復(fù)該漏洞。CNVD建議受影響用戶(hù)立即更新至最新版本,同時(shí)采取防范性措施避免漏洞攻擊威脅。


        漏洞詳情
        Apache Log4j2是一個(gè)基于Java的日志記錄工具。最近該組件被發(fā)現(xiàn)存在一處遠(yuǎn)程代碼執(zhí)行漏洞,應(yīng)用程序在處理日志時(shí),會(huì)對(duì)會(huì)對(duì)用戶(hù)輸入的內(nèi)容進(jìn)行遞歸解析,攻擊者可以構(gòu)造特殊的請(qǐng)求,觸發(fā)遠(yuǎn)程代碼執(zhí)行。該漏洞利用條件較少,且目前POC、EXP已公開(kāi),危害較大,建議使用該組件的用戶(hù)做好安全加固。


        漏洞風(fēng)險(xiǎn)等級(jí)

        高?;驀?yán)重

         


        漏洞影響范圍
        漏洞影響的產(chǎn)品版本包括:
        Apache Log4j2 2.0 - 2.15.0-rc1


        修復(fù)建議

        官方已發(fā)布修復(fù)版本修復(fù)了該漏洞,請(qǐng)受影響的用戶(hù)盡快升級(jí)Apache Log4j2所有相關(guān)應(yīng)用到最新的 log4j-2.15.0-rc2 版本:

        https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2


        注:Apache Log4j 2.15.0-rc1 版本存在漏洞繞過(guò),請(qǐng)及時(shí)更新至 Apache Log4j 2.15.0-rc2 版本。


        建議同時(shí)采用如下臨時(shí)措施進(jìn)行漏洞防范:

        1)添加jvm啟動(dòng)參數(shù)-Dlog4j2.formatMsgNoLookups=true;

        2)在應(yīng)用classpath下添加log4j2.component.properties配置文件,文件內(nèi)容為log4j2.formatMsgNoLookups=true;

        3)JDK使用11.0.1、8u191、7u201、6u211及以上的高版本;

        4)部署使用第三方防火墻產(chǎn)品進(jìn)行安全防護(hù)。



        漏洞檢測(cè)&防范


        1. 在漏洞公開(kāi)后, 聯(lián)軟科技安全實(shí)驗(yàn)室人員第一時(shí)間響應(yīng),UniCSM網(wǎng)絡(luò)空間資產(chǎn)測(cè)繪系統(tǒng)(SaaS)平臺(tái)已支持針對(duì)該漏洞進(jìn)行在線(xiàn)檢測(cè)。

        2. 聯(lián)軟已針對(duì)該漏洞已進(jìn)行了相應(yīng)的防范措施和解決方案,幫助企業(yè)抵御漏洞風(fēng)險(xiǎn)的侵入。



        【參考鏈接】
        1. 國(guó)家信息安全漏洞共享平臺(tái) (cnvd.org.cn)https://www.cnvd.org.cn/webinfo/show/7116


         

         

         

         

        最新動(dòng)態(tài)

        • 實(shí)力認(rèn)證!聯(lián)軟終端敏感數(shù)據(jù)識(shí)別與處置項(xiàng)目入選金融數(shù)據(jù)安全標(biāo)桿案例

        • 聯(lián)軟科技攜手華金證券斬獲行業(yè)大獎(jiǎng) 打造信創(chuàng)域控平滑遷移標(biāo)桿

        熱門(mén)推薦

        • Uni VPN Client 遠(yuǎn)程接入終端方案

        • 常見(jiàn)的網(wǎng)絡(luò)準(zhǔn)入控制方式詳細(xì)對(duì)比

        <i id="t986k"><video id="t986k"><thead id="t986k"></thead></video></i>

      1. <i id="t986k"></i>
          <ul id="t986k"><th id="t986k"></th></ul>

        1. <ul id="t986k"><legend id="t986k"></legend></ul>
          <cite id="t986k"><listing id="t986k"></listing></cite>
        2. <ul id="t986k"><legend id="t986k"></legend></ul>

        3. <thead id="t986k"><legend id="t986k"></legend></thead>

            <b id="t986k"></b>