范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

各组织开源项目对Log4Shell漏洞的响应汇总

  出品|开源中国
  作者|罗奇奇
  本文旨在介绍 Log4shell 漏洞,并收集各组织/开源项目对该漏洞的响应,以让各大开发者对该漏洞的危害有所了解,避免更多损失。
  Log4shell 漏洞背景说明
  Apache Log4j2 是一个基于 Java 的日志记录工具。该工具重写了 Log4j 框架,并且引入了大量丰富的特性,被大量用于业务系统开发,用来记录日志信息。
  CVE-2021-44228 远程控制漏洞(RCE)影响从 2.0-beta9 到 2.14.1 的 Log4j 版本。受影响的 Log4j 版本包含 Java 命名和目录接口 (JNDI) 功能,可以执行如消息查找替换等操作,攻击者可以通过向易受攻击的系统提交特制的请求,从而完全控制系统,远程执行任意代码,然后进行窃取信息、启动勒索软件或其他恶意活动。
  Apache Log4j2 安全补丁更新过程
  2021 年 12 月 11 日:发布  2.15.0  版本,对 JNDI 查询功能进行限制。但此版本的修复不完整,导致了第二个 Log4j 漏洞漏洞: CVE-2021-45046。
  2021-12-13:  发布  2.16.0 版本,为了解决 CVE-2021-45046 漏洞, Log4j 2.16.0 直接禁用了 JDNI 功能。
  官方通告
  CVE-2021-44228(Log4j2 初始漏洞)
  Apache Log4j 2 2.0-beta9 到 2.12.1 和 2.13.0 到 2.15.0 版本的 JNDI 功能在配置、日志消息和参数中使用,无法防止攻击者控制的 LDAP 和其他 JNDI 相关端点。当启用消息查找替换时,控制日志消息或日志消息参数的攻击者可以执行从 LDAP 服务器加载的任意代码。从 log4j 2.15.0 开始,默认情况下已禁用此行为。从版本 2.16.0 开始,此功能已完全删除。请注意,此漏洞特定于 log4j-core,不会影响 log4net、log4cxx 或其他 Apache 日志服务项目。
  CVE-2021-45046(Log4j 2.15.0 未完整修复的漏洞)
  Apache Log4j 2.15.0 中针对 CVE-2021-44228 的修复在某些非默认配置中不完整。当日志配置使用非默认模式布局和上下文查找(例如,${ctx:loginId})或线程上下文映射模式( %X、%mdc 或 %MDC)使用 JNDI 查找模式制作恶意输入数据,从而导致拒绝服务 (DOS) 攻击。默认情况下,Log4j 2.15.0 尽最大努力将 JNDI LDAP 查找限制为 localhost。Log4j 2.16.0 通过删除对消息查找模式的支持和默认禁用 JNDI 功能来修复此问题。
  CVE-2021-4104(Log4j 1.2 版本问题)
  当攻击者对 Log4j 配置具有写访问权限时,Log4j 1.2 中的 JMSAppender 容易受到不可信数据的反序列化。攻击者可以提供 TopicBindingName 和 TopicConnectionFactoryBindingName 配置,导致 JMSAppender 以类似于 CVE-2021-44228 的方式执行 JNDI 请求,从而导致远程代码执行。
  注意, JMSAppender 不是 Log4j 的默认配置,因此此漏洞仅在特别配置为 JMSAppender 时才会影响 Log4j 1.2。事实上 Apache Log4j 1.2 已于 2015 年 8 月终止生命周期。用户应该升级到Log4j 2,因为它解决了以前版本的许多其他问题。
  组织/开源项目的响应
  已修复/更新:
  Metabase  :  v0.41.4 发布,解决 log4j2 漏洞问题
  openEuler:欧拉开源社区 Log4j 高危安全漏洞修复完成
  KubeSphere:Apache Log4j 2 远程代码执行最新漏洞的修复方案
  MateCloud :4.2.8 正式版发布,修复 Log4j2 的安全漏洞
  openLooKeng 开源社区:  Apache Log4j2 高危安全漏洞修复完成
  JPress  博客系统:发布新版,修复 Log4j 漏洞问题
  Netty  :4.1.72.Final 发布,更新 Log4j2 版本
  Apache NiFi  :1.5.1 紧急发布,修复 log4j2 相关问题
  Jedis  :3.7.1、4.0.0-rc2 发布,修复 Log4j 安全问题
  Eurynome Cloud :  v2.6.2.10 发布,修复 Apache Log4j2 安全问题
  Jedis:  3.7.1、4.0.0-rc2 发布,修复 Log4j 安全问题
  Apache Solr :发布漏洞影响情况和缓解措施
  Minecraft :发布漏洞声明和缓解方案
  Apache Flink  :关于 Apache Log4j 零日 (CVE-2021-44228) 的建议
  Apache Druid:建议所有用户升级到 Druid 0.22.1
  OpenSearch:重要提示:更新到 OpenSearch 1.2.1
  OpenNMS:受 Apache Log4j 漏洞影响的 OpenNMS 产品
  IBM Cúram  :可能会影响 Cúram Social Program
  IBM WebSphere:受影响,已更新
  不受影响:
  Anolis OS:  不受 Log4j 高危安全漏洞影响
  SUSE :产品均不受影响
  Apache Spark:不受影响
  Curl / Libcurl :不受影响
  Zabbix :不受影响
  DBeaver :Log4j2 漏洞对我们的用户不危险
  VideoLAN:核心已移植到 Kotlin ,不用 Log4j
  Cloudflare:Cloudflare 如何安全应对 Log4j 2 漏洞
  LastPass:不受影响
  HackerOne:不受影响,能利用漏洞影响 H1 的人可获得 25000 美金奖励
  影响待定
  华为:启动了调查分析,相关排查还在持续进行
  微软:除了明确涉及 Minecraft,其他的情况仍在调查
  JetBrains: YouTrack Standalone、Hub、Upsource 和 Floating 许可证服务器受影响但已修复,其余仍在测试
  发布漏洞相关工具
  360CERT:发布Log4j2恶意荷载批量检测调查工具
  腾讯容器安全:发布开源 Log4j2 漏洞缓解工具
  此列表将持续更新,俺一个人能力有限,欢迎大家在评论区分享你所了解的公司/组织/开源项目对 Log4shell 漏洞的回应,格式为  公司/组织/项目名称 | 回应类别(已更新/修复/不受影响等)| 回应链接 。此漏洞影响面太广,希望大家一起合作,避免更多组织或个人因此受到损失。

海兰一体机入驻京东自营双十一多款电脑优惠促销中随着尾款人吐槽话题的爆红,2021年双十一已经正式拉开帷幕。据了解,今年京东双11电脑数码品类销量再创新高,开场仅17秒,智能数码品牌就轻松破亿,电脑配件也取得成交额超今年6月1日音频设备FCCID认证办理标准流程音频设备FCCID认证办理标准流程。最近有不少客户前来咨询这类问题,一般这类问题需要依据具体产品而定,小编在这里只能说个大概,不过相差性也不是很大,就拿我们常见的音频产品为例。现如电子呼啦圈做欧洲CE认证流程智能呼啦圈是呼啦圈与智能芯片结合后的产物,它的作用类似于记录记步器之类的APP,可以用于计算使用者转呼啦圈时消耗的热量等信息。CE标志是一种安全认证biao志,被视为制造商打开并进遥控玩具汽车出口欧盟CE认证哪里可以做?检测项目有哪些?遥控玩具汽车出口欧盟的无线遥控产品通讯产品,必须符合RED指令(无线电及通讯终端指令)201453EU要求。RED指令所包括的产品有1短距离无线遥控产品(SRD)例如遥控玩具汽车遥锂电池CE认证EN62133测试标准锂电池CE认证EN62133测试标准。锂电池是科学技术发展的成果,随着人们对电池蓄电量环保性等多方面的更高要求,锂电池在很多方面都显示了现代消费者的呼声。锂电池应用的范围很广,手机聚光灯EN60598检测报告标准和要求聚光灯EN60598检测报告标准和要求。所谓聚光灯就是一种使用反射镜或者三年后聚光镜头等等来制作达到聚成一种可见光的灯具,因此,聚光灯又被人们称作是反射灯,聚光灯是一种点光型比较简车载吸尘器做FCC认证申请流程介绍车载吸尘器,顾名思义,车载吸尘器就是放在车上使用的吸尘器。使用吸尘器时,并非把喷嘴对着坐椅猛吸,而要先将污垢吹散后再吸。粘在车子上的灰尘,能用吸尘器吸起来的。产品ren证的要求有很msds鉴定报告办理标准及周期msds鉴定报告办理标准及周期。产品材料的安全,最关心的,一种是运输者(可能泄漏),另一种是操作工人(可能接触),最后一种是最终产品用户(使用安全),当然环保方面也要考虑。因此安全欧代注册申请资料欧盟关于商品安全的一项新法规为了确保欧盟境内市场上销售的产品的安全性,以及确保从欧盟境外进口的加贴CE标志的产品满足欧盟对消费者财产和环境保护等方面的法律法规的要求。这项规定将于2RoHS认证办理有效期及流程RoHS认证办理有效期及流程。RoHS认证的概念大家都已经不陌生了,其实RoHS认证就是一个环保测试。RoHS认证是电气电子设备中限制使用某些有害物质指令其规定,在电气电子产品中如电吹风EN60335标准怎么办理?电吹风是由一组电热丝和一个高转速小风扇组合而成的。通电时,电热丝会产生热量,电吹风吹出的风经过电热丝,就会变成热风。电吹风办理CE认证需符合低电压LVD指令和电磁兼容EMC指令。按
拯救者Y90电竞手机评测爽到飞起这才是属于硬核玩家的专属利器机锋评测说起电竞游戏手机,相信很多热爱游戏的高玩们一定不陌生,这类手机有个共同点就是可以通过一些辅助功能,大大提升游戏体验,甚至在某些程度上还能提高你的段位。这也是游戏手机能够历经关于举办5G工业互联网建设及运维高级研修班的通知各有关单位个人为贯彻落实工业和信息化部十四五信息通信行业发展规划工业互联网创新发展行动计划(20212023年)的部署,深入实施工业互联网创新发展战略,加快推动新一代信息技术与制造前瞻,3月苹果春季发布会即将发布的3款旧产品追了几年苹果发布会的机哥我,倒是发现了个规律。每年9月份,是苹果新品发布传统月。这个发布会呢,会发布全线的硬件新品,并推送正式版系统和各类软件服务。6月的WWDC,是苹果全球开发者响应用户诉求!工信部今年将督促互联网企业建立客服热线去年我们累计检测了208万款App,通报了1549款违规App,对514款拒不整改的进行下架处理,有问题的整改,整改以后为大家提供更好的服务。在适老化改造方面,组织227家网站和A199号段为什么值钱?这篇文章告诉你答案我们在选购手机号码时,经常会相对选择一些好记又有寓意好的手机靓号,作为目前我们见到1开头的最大号码段了199号段,也被赋予了各种美好的寓意,从而深受大家欢迎和青睐,它的价值也随之攀大户型选什么路由器?2022年Mesh路由器选购推荐本内容来源于什么值得买APP,观点仅代表作者本人作者进击的德莱文对大户型楼房别墅甚至是公司的来说,解决WiFi的覆盖率是一个头疼的问题。无论路由器放在哪个位置,总有一些地方是覆盖不我们测了6台五年前的手机,发现了一些规律前言我们又来做老机型的测试了,这次一口气有6台前段时间,我们先后测试了RedmiNote8Pro与vivoXshot两款老机型,并将它们与新品进行了体验上的对比。从它们身上,我们一红米5G新机曝光,搭载天玑8000处理器在我看来,红米手机就是手机中的搅局者,并一直促使着行业的快速发展。比如在充电技术方面,当三星iPhone和华为等品牌,还未普及66W闪充技术时,红米手机就推出了120W闪充,当iP小米12X上市两个月,为什么它最先降200呢?如果我没记错的话小米12系列才上市两个月出头吧,其实小米12系列整体相较于前代是已经降了一些价的,不过对于小米12X这台机器来说还是有不少人嫌贵了,这不你的机会也来了,人家也直降2买PS5好还是台式电脑好?打游戏的话,其实还是台式电脑比较好,PS5机器不贵,但后面游戏投入很贵。电脑的话,即使正版游戏也只要PS5游戏的价格一半。你这预算买ps5吧,还能多买几个游戏或者显示屏。买电脑的话请问佳能M相机加装转接环后安装上去的各类镜头焦短是否有变化?佳能eosm系列相机的镜头卡口为efm卡口,但加装efefm镜头转接环后,可以使用原本在ef卡口单反相机上使用的镜头,将单反上的efefs镜头接驳到eosm系列的机身上使用,而且可