山滚云

【漏洞预警】ApacheLog4j2远程代码执行漏洞

景安产品新闻 446℃

尊敬的用户,您好!

 

由于 Apache Log4j 2 被披露出存在严重代码执行漏洞,目前官方还没有正式发布安全公告及版本,漏洞被利用可导致服务器被入侵等危害。

 

为避免您的业务受影响,景安建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。

 

漏洞详情

Apache Log4j 2是一个开源的日志记录组件,使用非常的广泛。在工程中以易用方便代替了 System.out 等打印语句,它是JAVA下最流行的日志输入工具。由于其某些功能存在递归解析功能,攻击者可直接构造恶意请求,触发远程代码执行漏洞。漏洞利用无需特殊配置,Apache Struts2、Apache Solr、Apache Druid、Apache Flink等均受影响。

建议及时检查并升级所有使用了 Log4j 组件的系统或应用。

 

风险等级

高风险

 

漏洞风险

攻击者利用该漏洞可导致任意代码执行

 

影响版本

Apache log4j2 >= 2.0, <= 2.14.1

 

安全版本

暂无

 

修复建议

官方已暂未发布正式漏洞补丁及修复版本,请密切关注官方最新版本发布,并关注服务器的异常行为。

用户可排查Java应用是否引入 log4j-api , log4j-core 两个jar包,如有使用可考虑使用如下官方临时补丁进行修复:
https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2

其他临时缓解措施:
1. 禁止没有必要的业务访问外网。
2. 设置jvm参数 “-Dlog4j2.formatMsgNoLookups=true”
3. 设置“log4j2.formatMsgNoLookups=True”
4. 系统环境变量“FORMAT_MESSAGES_PATTERN_DISABLE_LOOKUPS”设置为“true”

【备注】:建议您在升级前做好数据备份工作,避免出现意外

 

 

漏洞参考

https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2

转载请注明:⎛蜗牛建站⎞ » 【漏洞预警】ApacheLog4j2远程代码执行漏洞

蜗牛云是五星级景安代理商,蜗牛云代理的景安IDC产品包括:国内虚拟主机,云虚拟主机,快云VPS,快云服务器,香港虚拟主机,美国虚拟主机,韩国虚拟主机,及SSL产品,网站建设,网络营销服务等各种产品与服务,~

业务范围:景安代理商,景安国内虚拟主机,景安云虚拟主机,景安快云服务器,云服务器  微信:ganshangwoniu    QQ:549233124    业务咨询热线:177-2050-9380

   Copyright © 2008-2025 景安代理商版权所有   

QQ在线咨询
景安网站空间购买微信号