中科汇联网站建设手册,如何打击网站,用jsp做网站的代码,dw如何做网页开源的东西用的人多了#xff0c;自然漏洞就多。Apache用于日志记录的组件Log4j使用非常灵活#xff0c;在相当多的开源项目中都有使用#xff0c;此次漏洞影响所有Apache Log4j 2.*系列版本#xff1a; Apache Log4j 2.0-alpha1 – Apache Log4j 2.8.1#xff0c;使用Jav… 开源的东西用的人多了自然漏洞就多。Apache用于日志记录的组件Log4j使用非常灵活在相当多的开源项目中都有使用此次漏洞影响所有Apache Log4j 2.*系列版本 Apache Log4j 2.0-alpha1 – Apache Log4j 2.8.1使用Java 7的用户应立即升级至2.8.2版本。绿盟科技发布安全威胁通告通告全文如下 Apache Log4j是什么 Log4j是Apache的一个开源项目通过使用Log4j我们可以控制日志信息输送的目的地是控制台、文件、GUI组件甚至是套接口服务器、NT的事件记录器、UNIX Syslog守护进程等我们也可以控制每一条日志的输出格式通过定义每一条日志信息的级别我们能够更加细致地控制日志的生成过程。最令人感兴趣的就是这些可以通过一个配置文件来灵活地进行配置而不需要修改应用的代码。 绿盟科技《 Apache Log4j反序列化漏洞安全威胁通告 》 通告全文如下 北京时间18日清晨Apache Log4j 被曝出存在一个反序列化漏洞(CVE-2017-5645)。攻击者可以通过发送一个特别制作的2进制payload在组件将字节反序列化为对象时触发并执行构造的payload代码。该漏洞主要是由于在处理ObjectInputStream时接收器对于不可靠来源的input没有过滤。可以通过给TcpSocketServer和UdpSocketServer添加可配置的过滤功能以及一些相关设置可以有效的解决该漏洞。目前Log4j官方已经发布新版本修复了该漏洞。 相关地址 http://cve.mitre.org/cgi-bin/cvename.cgi?name%09CVE-2017-5645 https://issues.apache.org/jira/browse/LOG4J2-1863 http://seclists.org/oss-sec/2017/q2/78 影响范围 受影响的版本 所有Apache Log4j 2.*系列版本 Apache Log4j 2.0-alpha1 – Apache Log4j 2.8.1 不受影响的版本 Apache Log4j 2.8.2 规避方案 使用Java 7的用户应立即升级至2.8.2版本或者避免使用socket server的相关类。参考链接https://issues.apache.org/jira/browse/LOG4J2/fixforversion/12339750/?selectedTabcom.atlassian.jira.jira-projects-plugin:version-summary-panel 使用Java 6的用户应该避免使用TCP或者UDP 的socket server相关类用户也可以手动添加2.8.2版本更新的相关代码来解决该漏洞。参考链接 https://git-wip-us.apache.org/repos/asf?plogging-log4j2.git;h5dcc192绿盟科技声明 本安全公告仅用来描述可能存在的安全问题绿盟科技不为此安全公告提供任何保证或承诺。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失均由使用者本人负责绿盟科技以及安全公告作者不为此承担任何责任。绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告必须保证此安全公告的完整性包括版权声明等全部内容。未经绿盟科技允许不得任意修改或者增减此安全公告内容不得以任何方式将其用于商业目的。 原文发布时间2017年4月18日 本文由绿盟科技发布版权归属于原作者 原文链接:http://toutiao.secjia.com/apache-log4j-deserialization-vulnerabilities-cve-2017-5645 本文来自云栖社区合作伙伴安全加了解相关信息可以关注安全加网站