【漏洞預警】Log4j 2 遠程代碼執行漏洞
VSole2021-12-09 20:40:24
漏洞詳情
Apache Log4j 2 是一個基于 Java 的日志記錄工具。該工具重寫了 Log4j 框架,并且引入了大量豐富的特性。該日志框架被大量用于業務系統開發,用來記錄日志信息。
在大多數情況下,開發者可能會將用戶輸入導致的錯誤信息寫入日志中。攻擊者利用此特性可通過該漏洞構造特殊的數據請求包,最終觸發遠程代碼執行。
漏洞影響范圍
2.0 <= Apache Log4j 2 <= 2.14.1
如果Java應用中引入了log4j-api、log4j-core兩個jar,則極大可能受到影響。
修復建議
及時更新到安全版本:
https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc1
參考鏈接
https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc1
https://mp.weixin.qq.com/s/wC7mrK1Y4DYz9_yW4fLzbw
應急支持
如需應急支持,請聯系雁行安全團隊。
應急響應聯系電話:400-029-4789 【轉2】
VSole
網絡安全專家