Apache Log4j 中出现新的远程代码执行漏洞

Apache Log4j 日志库中发现了另一个严重的远程代码执行漏洞,现在被跟踪为 CVE-2021-44832。这是 Log4j 库中的第三个 RCE 和第四个漏洞,其次分别是 CVE-2021-44228 (RCE)、CVE-2021-45046 (RCE) 和 CVE-2021-45105 (DoS 攻击)。

[[442838]]

目前,Apache 团队已发布新的 Log4j 版本以修复新发现的这一漏洞。根据介绍,CVE-2021-44832 表现为,当攻击者控制配置时,Apache Log4j2 通过 JDBC Appender 容易受到 RCE 的攻击。

Apache Log4j2 2.0-beta7 到 2.17.0 版本(不包括安全修复版本 2.3.2 和 2.12.4)容易受到远程代码执行(RCE)攻击,其中有权修改日志配置文件的攻击者可以构建恶意配置将 JDBC Appender 与引用 JNDI URI 的数据源一起使用,该 JNDI URI 可以执行远程代码。此问题已通过将 JNDI 数据源名称限制为 Log4j2 版本 2.17.1、2.12.4 和 2.3.2 中的 java 协议来解决。

Log4j 1.x 不受此漏洞影响。受影响的用户可升级到 Log4j 2.3.2(适用于 Java 6)、2.12.4(适用于 Java 7)或 2.17.1(适用于 Java 8 及更高版本),以缓解该漏洞。

在以前的版本中,如果正在使用 JDBC Appender,请确认它没有被配置为使用 Java 以外的任何协议。官方提醒,只有 log4j-core JAR 文件受此漏洞影响。仅使用 log4j-api JAR 文件而不使用 log4j-core JAR 文件的应用程序不受此漏洞的影响。另外,Apache Log4j 是唯一受此漏洞影响的日志服务子项目。Log4net 和 Log4cxx 等其他项目不受此影响。

发布详情

  • 从版本 2.17.1(以及针对 Java 7 和 Java 6 的 2.12.4 和 2.3.2)开始,JDBC Appender 将使用 JndiManager,并要求 log4j2.enableJndiJdbc 系统属性包含 true 值以启用 JNDI。
  • 启用 JNDI 的属性已从“log4j2.enableJndi”重命名为三个单独的属性:log4j2.enableJndiLookup、log4j2.enableJndiJms 和 log4j2.enableJndiContextSelector。
  • JNDI 功能已在以下版本中得到强化:2.3.1、2.12.2、2.12.3 或 2.17.0。从这些版本开始,已删除对 LDAP 协议的支持,并且 JNDI 连接仅支持 JAVA 协议。

详情可查看此处

本文转自OSCHINA

本文标题:Apache Log4j 中出现新的远程代码执行漏洞

本文地址:https://www.oschina.net/news/176017/fourth-log4j-rce-vulnerability

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/148542.html<

(0)
运维的头像运维
上一篇2025-03-12 05:05
下一篇 2025-03-12 05:06

相关推荐

  • APP安全测试可以解决哪些问题

    APP安全测试通过一系列的技术性检查、测试和分析,挖掘移动应用在技术和业务层面可能存在的安全隐患,指导客户降低和规避风险,保障应用正常上线,进而保障用户的信息安全。 APP从研发到…

  • 安卓恶意软件FlyTrap席卷超百个国家和地区

    [[416649]] 近日,一种名为FlyTrap的新型Android木马,攻击了一百多个国家/地区的10,000多名受害者。 根据安全公司Zimperium的报告,自3月以来,这…

  • 巧妙利用保留域名保护邮箱安全

    当你在网上撰写大家都能看到的内部文件、软件文档类文章,安全或者系统管理相关的帖子,甚至只是发发牢骚时,可能就会发现自己的电子邮件成为了焦点。不幸的是,有时候人们真的会使用我们在例子…

  • 如何保证无线网络安全

    无线网络安全已经越发受到重视,随着无线网络的普及,企业内部都已经开始出现了无线办公的环境。那么无线网络安全一旦遭到威胁,很有可能直接结果就是使企业敏感信息遭到泄露。那么我们如何保障…

  • 僵尸网络肆虐 如何让无线路由器更安全?

    虽然平时我们不觉得无线路由器是个重要的东西,但是家里面没有它还真不行。家中的手机、笔记本电脑、平板电脑、智能家居设备等都需要通过无线路由器连接互联网。作为家庭的互联网枢纽,无线路由…

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注