Apache Log4j2远程代码执行漏洞排查及修复手册

    一、漏洞情况分析

    Apache  Log4j是一个基于Java的日志记录组件。Apache  Log4j2是Log4j的升级版本,通过重写Log4j引入了丰富的功能特性。该日志组件被广泛应用于业务系统开发,用以记录程序输入输出日志信息。

    Log4j2组件在处理程序日志记录时存在JNDI注入缺陷,未经授权的攻击者利用该漏洞,可向目标服务器发送精心构造的恶意数据,触发Log4j2组件解析缺陷,实现目标服务器的任意代码执行,获得目标服务器权限。

    CNVD对该漏洞的综合评级为“高危”。


    二、漏洞排查方法

    2.1  版本排查

    存在该漏洞的Log4j2组件版本为:Log4j2.X≤Log4j组件版本<Log4j-2.15.0-rc2。具体组件版本排查方法如下:

    (1)根据Java  JAR解压后是否存在org/apache/logging/log4j相关路径结构,查询Log4j2组件及其版本情况。


    (2)若程序使用Maven打包,查看项目的pom.xml文件中org.apache.logging.log4j相关字段及版本情况。


    (3)若程序使用Gradle打包,可查看build.gradle编译配置文件,查看中org.apache.logging.log4j相关字段及版本情况。


    2.2  中间件排查

    Apache  Log4j2组件通常会嵌套在其他中间件使用,需要相关人员查看开发文档或联系系统开发商、维护人员进行判断是否有使用相关中间件。

    涉及的受影响中间件或应用,包括但不限于:Apache  Solr、Apache Druid、Apache Struts2、Apache  Flink、Flume、Dubbo、Redis、Logstash、ElasticSearch、Kafka、Ghidra、Minecraft、Apache  hive、Datax、Streaming、Dolphin Scheduler、Storm、Spring等。


    三、攻击情况排查

    3.1  日志排查

    攻击者常采用dnslog方式进行扫描、探测,对于常见漏洞利用方式对应用系统报错日志中的“javax.naming.CommunicationException”、“javax.naming.NamingException:  problem generating object using object factory”、“Error looking up JNDI  resource”等关键字段进行排查。

    3.2  流量排查

    攻击者的漏洞利用数据包中可能存在:“${jndi:rmi”、“${jndi:ldap”等字样,通过监测相关流量是否存在上述字符以发现可能的攻击行为。


    四、漏洞修复建议

    4.1  官方补丁

    目前,Apache官方已发布新版本完成漏洞修复,请及时升级至最新版本2.16.0:https://logging.apache.org/log4j/2.x/download.html。

    4.2  临时修复措施(任选其一)

    (1)添加jvm启动参数-Dlog4j2.formatMsgNoLookups=true;

    (2)在应用classpath下添加log4j2.component.properties配置文件,文件内容为log4j2.formatMsgNoLookups=true;

    (3)JDK使用11.0.1、8u191、7u201、6u211及以上的高版本;

    (4)限制受影响应用对外访问互联网;

    (5)禁用JNDI。如在spring.properties里添加spring.jndi.ignore=true;

    (6)部署使用第三方防火墙产品进行安全防护,并更新WAF、RASP规则等。

想了解更多关于Apache Log4j2远程代码执行漏洞排查及修复手册的内容,请扫微信
或微信搜索jiemingpan

本文链接:http://www.soufuzi.com/jianzhan/1416

(0)
上一篇 2023-08-20 19:12:59
下一篇 2023-08-20 19:12:59

相关推荐

  • 湛江国际旅行卫生保健中心(湛江海关口岸门诊部)

      主要职责:   (一)完善湛江关区国际旅行健康服务体系,承担出入境人员及口岸人员传染病监测与健康体检、预防接种、国际旅行健康指导、宣教和服务工作,参与口岸传染病联防联控工作。   (二)承担为口岸检疫查验、口岸卫生监督、病媒生物防控、突发公共卫生事件应急处置、口岸卫生检疫核心能力建设等提供技术支撑、技术保障和技术培训工作。   (三)承担国际旅行医学检查、国际旅行医学检验、国际旅行医疗等相关医疗服务及国际合作与

    2024-12-28 16:43:39
  • 选择适合企业的云服务器配置方案

    云服务器已经成为现代企业不可或缺的基础设施。它提供了高效、灵活、可扩展的计算资源,以便快速响应业务需求。然而,在选择适合自己企业的云服务器配置方案时,有几个主要因素需要考虑。 首先,企业应该系统地评估自身的IT需求,了解对服务器规格、计算能力和存储容量等方面的具体需求。考虑到公司的业务类型、应用要求、流量预

    2023-12-10 14:20:04