当前位置:首页 > 日记 > 正文

Apache Log4j 2漏洞是怎么回事 Apache Log4j 2漏洞怎么修复

近日Apache Log4j 2出现漏洞导致我的世界杯黑客攻击,不少玩家都受到了不同程度的影响,而这一切的起因都是因为Apache Log4j 2漏洞。怎么才能修复Apache Log4j 2漏洞呢?来看看吧!

image.webp

Apache Log4j 2漏洞是怎 么回事

Apache Log4j是一个基于Java的日志记录工具,是Apache软件基金会下的一个开源项目。而此次出现漏洞的Apache Log4j 2则是目前该项目的最新版本,且被广泛地应用于各种常见的Web服务中。而所有使用Java作为开发语言产品研发的互联网服务提供商、甚至公司OA系统等提供外部服务的应用只要用Apache Log4j 2插件,都极有可能遭受攻击。

据悉,攻击者仅需向目标输入一段代码,不需要用户执行任何多余操作即可触发该漏洞,使攻击者可以远程控制用户受害者服务器,凡是基于java开发的应用平台都可能会受到影响。目前,IT通信(互联网)、高校、工业制造、金融、政府、医疗卫生、运营商等几乎所有行业都受到该漏洞波及,全球知名科技公司、电商网站等也未能幸免,个人用户也难以幸免。

近日,黑客利用最新曝光的Log4j 2漏洞对Minecraft玩家发起攻击,且攻击方法极为简单,聊天窗口发个网址即可触发该漏洞。攻击最早发生于12月10日,早期攻击规模较小,第一天检测到的受攻击玩家数量在100左右。12月11日12时起,黑客发起大规模攻击,从12时开始到目前,平均每小时有近5000个Mincraft玩家遭到攻击,攻击最高峰时有超过10000个玩家遭到攻击。

image.webp

Apache Log4j 2漏洞怎么修复

1、项目中直接使用Apache Log4j2

升级Apache Log4j2所有相关应用到最新的log4j-2.15.0-rc2 版本,地址 :

https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2

Apache Maven 版本


修改pom.xml

[AppleScript] 代码如下:

org.apache.logging.log4j log4j-api 2.15.0-rc2 org.apache.logging.log4j log4j-core 2.15.0-rc2

Gradle 版本

修改build.gradle

[AppleScript]代码如下:

dependencies { compile group: 'org.apache.logging.log4j', name: 'log4j-api', version: '2.15.0-rc2' compile group: 'org.apache.logging.log4j', name: 'log4j-core', version: '2.15.0-rc2'}

2、框架次加载 Apache Log4j2

截止目前,第三方框架中使Apache Log4j2的,如srping-boot、Apache Struts2等,暂未发布最新修复版本。

只能使用临时方案进行修复。

①在jvm启动参数中添加-Dlog4j2.formatMsgNoLookups=true

②系统环境变量中配置FORMAT_MESSAGES_PATTERN_DISABLE_LOOKUPS=true

③项目中创建log4j2.component.properties文件,文件中增加配置log4j2.formatMsgNoLookups=true

④部署第三方防火墙产品。

Apache Log4j 2漏洞有什么不好的影响

由于minecraft java版也使用了log4j,这个漏洞甚至可以用来在生存模式下作弊,实测在低版本java(java8u191之前的版本)下可以在minecraft聊天内使用jndi注入,因为minecraft会把聊天输入内容打在log里,用的就是log4j,因为命令方块也可以实现此注入,在有外部程序配合的情况下,可以实现完全看不出任何破绽的作弊


官方启动器+官方jre玩家不用进行任何操作,虽然正版的log4j版本是存在漏洞的版本,但是因为目前官方启动器用的jre是基于openjdk16的,openjdk16不能使用jndi注入。

但是还在使用低版本java开服的服主,建议尽快升级log4j和java版本。

image.webp

相关文章

win7错误错误15文件不喜欢无法显示

win7错误错误15文件不喜欢无法显示

错误,文件,显示桌面,不喜欢,电脑软件,问题: 昨天,我的电脑是win7的系统有问题,刚刚进入系统出错,提示错误15:文件不found不能显示桌面。它不是通过重装系统解决,因为桌面上有重要的文件,并将文件加载失败。我不知道做什么用的呢请教。 答案uff1a …

陕西6岁男童遭13岁邻居杀害始末 官

陕西6岁男童遭13岁邻居杀害始末 官

陕西6岁男童遭13岁邻居杀害始末 官方最新通报陕西6岁男童遭杀害,最新,官方,表情,二人,勉县,年会,控制,男童,"他被带走的时候没有激动,也没有害怕,表情很平静。4号,陕西王先生的儿子失踪半个月了,尸体在邻居家的木箱里找到,身上多处伤痕,13岁的杨某被警方…

在PHP中运行多个数据库的CI代码

在PHP中运行多个数据库的CI代码

运行,数据库,多个,代码,电脑软件,事实上,这不是一件困难的事,因为词的开始,所以它仍然是一个很大的津贴。 找到数据库配置文件,添加一个新的库连接信息。 控制器中, 一)美元-> XX =美元->荷载->数据库(XX,真的)提示:XX数据库信息的阵列配置的钥匙在…

linux压缩文件管理命令学习

linux压缩文件管理命令学习

命令,压缩,文件管理,学习,电脑软件,点评:焦油是最常用的命令来压缩和解压缩文件。 总结: TAR是最常用的压缩和解压缩文件的命令。 命令格式: 焦油{ - cxtzjvfppn } { }路径路径… 参数: C:创建一个存档 x:打开存档 t:查看存档内容 Z:压缩或解压…

一种在UCenter可逆加密功能验证码

一种在UCenter可逆加密功能验证码

验证码,加密,功能,代码,电脑软件,复制代码代码如下所示: 功能验证码($字符串操作= 'decode美元,美元关键=,= 0美元到期){ ckey_length美元= 4; / /随机密钥长度0-32; 加上随机密钥,可以使密文无任何规则,即使密钥是原来相同的加密结果,每次都会有所…

手机看片福利永久国产播放器 手机

手机看片福利永久国产播放器 手机

手机看片福利永久国产播放器 手机看片app推荐,手机看片,最新,福利,搜索,聊天交友,更新,经典,互联网,手机看片福利播放器超爽的老司机手机看片福利软件,手机看片福利盒子更新速度超快、资源多,免费为大家带来最新最全的海量岛国大片影视资源,让您可以轻…

三星堆文物保护修复馆5月18日开放

三星堆文物保护修复馆5月18日开放

三星堆文物保护修复馆5月18日开放 4月试运营现场看文物修复,修复,游客,上新,日开,博物馆,正式,开放,知识,三星堆文物“上新”,游客人数翻番,文创火了。当然,大家最关注的话题还是“新出土的文物何时向外界展出”,这也是游客在三星堆参观时问得最多的话…

从移动视频版本看UGC的爆发四方

从移动视频版本看UGC的爆发四方

移动视频,版本,电脑软件,UGC,文/萧潜 今年做视频,谁不做UGC,真的是脱离现实了,随着移动视频用户数量的增加和视频录制质量的提高,视频UGC将成为视频社区的核心战略目标。 这是来自神曲小苹果在热证实。近日,有网友给了前两个数据反驳小谦的观点…

的spamsub.exe-spamsub过程是什么

的spamsub.exe-spamsub过程是什么

文件,过程,电脑软件,spamsub,exe,点评:spamsub.exe是intermute的spamsubtract反垃圾邮件软件 进程文件:spamsub或spamsub.exe 进程名称:spamsubtract组件 过程类别:安全风险的过程 英文描述: Spamsub.exe是spamsubtract从intermute主程序。spa…

PHP实现的无限类分类实现代码(递归

PHP实现的无限类分类实现代码(递归

无限,递归方法,分类,代码,电脑软件,开始觉得这个功能似乎很难,也一直在做的事情的百科全书,其中也涉及到分类功能,但不是无限级分类,可实现简单的固定三类,这是自己设计的,要认识到,土壤的方法,事实上,三的分类是无限分类的一种特殊情况。经过一段时…

的fsguiexe.exe过程是什么文件fsgu

的fsguiexe.exe过程是什么文件fsgu

查询,文件,过程,电脑软件,fsguiexe,评论:详细的介绍了fsguiexe.exe - fsguiexe过程 进程文件:fsguiexe或fsguiexe.exe 进程名称:互联网安全模块 过程类别:安全风险的过程 英文描述: fsguiexe.exe是与互联网安全应用相关的过程,互联网,也是第一次…

如何实现简化的简化版本的格式

如何实现简化的简化版本的格式

如何实现,版本,格式,电脑软件,我们经常预览各种Word文档,包括用户发送的传统word文件。毕竟,我们不知道很多繁体字。所以我们需要把繁体字的文件翻译成简体,这样我们就可以读懂它们了,简化的简化体是怎么操作的呢 Word2010简化方法如下: 选择文…