網站首頁 編程語言 正文
Apache Log4j2 報核彈級漏洞,棧長的朋友圈都炸鍋了,很多程序猿都熬到半夜緊急上線,昨晚你睡了嗎??
Apache Log4j2 是一個基于Java的日志記錄工具,是 Log4j 的升級,在其前身Log4j 1.x基礎上提供了 Logback 中可用的很多優化,同時修復了Logback架構中的一些問題,是目前最優秀的 Java日志框架之一。
此次 Apache Log4j2 漏洞觸發條件為只要外部用戶輸入的數據會被日志記錄,即可造成遠程代碼執行。
影響版本
2.0 <= Apache log4j2 <= 2.14.1
最新官方補丁
https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2
臨時解決方案
1)設置 jvm 參數:
-Dlog4j2.formatMsgNoLookups=true
2)日志設置:
log4j2.formatMsgNoLookups=True
3)設置系統環境變量:
FORMAT_MESSAGES_PATTERN_DISABLE_LOOKUPS = true
4)關閉對應的應用程序的網絡外網連接,并且禁止主動外連
參考:https://github.com/apache/logging-log4j2
還沒升級的,趕緊檢查修復,以免造成損失。。
總結補充資料:
漏洞修復方案:
Apache官方已發布補丁,騰訊安全專家建議受影響的用戶盡快升級到安全版本。
補丁下載地址:
https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc1
漏洞緩解措施:
(1)jvm參數 -Dlog4j2.formatMsgNoLookups=true
(2)log4j2.formatMsgNoLookups=True
原文鏈接:https://www.cnblogs.com/javastack/archive/2021/12/10/15672362.html
相關推薦
- 2022-09-29 關于react?ant?組件?Select下拉框?值回顯的問題_React
- 2022-07-12 快速上手Vim編輯器
- 2021-11-13 Gateway網關工作原理及使用方法_其它綜合
- 2023-04-23 解讀unsafe.Pointer和uintptr的區別_Golang
- 2022-06-12 PostgreSQL聚合函數的分組排序使用示例_PostgreSQL
- 2023-12-14 Excel中——日期列后添加星期
- 2022-11-06 詳解Python中的null是什么_python
- 2022-06-06 PowerShell yarn : 無法加載文件 C:\Users\Admin\AppData\Ro
- 最近更新
-
- window11 系統安裝 yarn
- 超詳細win安裝深度學習環境2025年最新版(
- Linux 中運行的top命令 怎么退出?
- MySQL 中decimal 的用法? 存儲小
- get 、set 、toString 方法的使
- @Resource和 @Autowired注解
- Java基礎操作-- 運算符,流程控制 Flo
- 1. Int 和Integer 的區別,Jav
- spring @retryable不生效的一種
- Spring Security之認證信息的處理
- Spring Security之認證過濾器
- Spring Security概述快速入門
- Spring Security之配置體系
- 【SpringBoot】SpringCache
- Spring Security之基于方法配置權
- redisson分布式鎖中waittime的設
- maven:解決release錯誤:Artif
- restTemplate使用總結
- Spring Security之安全異常處理
- MybatisPlus優雅實現加密?
- Spring ioc容器與Bean的生命周期。
- 【探索SpringCloud】服務發現-Nac
- Spring Security之基于HttpR
- Redis 底層數據結構-簡單動態字符串(SD
- arthas操作spring被代理目標對象命令
- Spring中的單例模式應用詳解
- 聊聊消息隊列,發送消息的4種方式
- bootspring第三方資源配置管理
- GIT同步修改后的遠程分支