在log4j日誌包中發現RCE 0-day漏洞 - lunasec

banq發表於2021-12-10

幾個小時前,在流行的 Java 日誌庫log4j中發現了一個 0day漏洞,該漏洞通過記錄某個字串導致遠端程式碼執行 (RCE)。

鑑於該庫非常流行,漏洞利用(完全伺服器控制)的影響以及利用的容易程度,該漏洞的影響非常嚴重。

這篇文章提供了資源來幫助您瞭解漏洞以及如何自行緩解。

 

誰受到影響?

許多服務都容易受到這種攻擊。Steam、Apple iCloud等雲服務和 Minecraft 等應用程式已被發現存在漏洞。

任何使用 Apache Struts 的人都可能受到攻擊。我們曾在2017 年 Equifax 資料洩露等違規事件中看到類似的漏洞被利用。

這篇博文中討論了針對 Apache Tomcat 伺服器上存在的org.apache.naming.factory.BeanFactory類的攻擊 。

 

受此影響Apache的log4j的版本

2.0 <= Apache log4j <= 2.14.1

 

暫時緩解

使log4j2.formatMsgNoLookups設定為true或更新到log4j-2.15.0-rc1或更高版本啟動您的伺服器。

 

相關文章