網站首頁 編程語言 正文
Apache Log4j2 報核彈級漏洞,棧長的朋友圈都炸鍋了,很多程序猿都熬到半夜緊急上線,昨晚你睡了嗎??
Apache Log4j2 是一個基于Java的日志記錄工具,是 Log4j 的升級,在其前身Log4j 1.x基礎上提供了 Logback 中可用的很多優化,同時修復了Logback架構中的一些問題,是目前最優秀的 Java日志框架之一。
此次 Apache Log4j2 漏洞觸發條件為只要外部用戶輸入的數據會被日志記錄,即可造成遠程代碼執行。
影響版本
2.0 <= Apache log4j2 <= 2.14.1
最新官方補丁
https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2
臨時解決方案
1)設置 jvm 參數:
-Dlog4j2.formatMsgNoLookups=true
2)日志設置:
log4j2.formatMsgNoLookups=True
3)設置系統環境變量:
FORMAT_MESSAGES_PATTERN_DISABLE_LOOKUPS = true
4)關閉對應的應用程序的網絡外網連接,并且禁止主動外連
參考:https://github.com/apache/logging-log4j2
還沒升級的,趕緊檢查修復,以免造成損失。。
總結補充資料:
漏洞修復方案:
Apache官方已發布補丁,騰訊安全專家建議受影響的用戶盡快升級到安全版本。
補丁下載地址:
https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc1
漏洞緩解措施:
(1)jvm參數 -Dlog4j2.formatMsgNoLookups=true
(2)log4j2.formatMsgNoLookups=True
原文鏈接:https://www.cnblogs.com/javastack/archive/2021/12/10/15672362.html
相關推薦
- 2022-10-08 jQuery動態添加元素后元素注冊事件失效解決_jquery
- 2023-02-07 python正則表達式實現自動化編程_python
- 2022-11-06 詳解Python中的null是什么_python
- 2022-05-21 基于C++實現酒店管理系統_C 語言
- 2024-03-22 【IDEA】@RequestMapping與@GetMapping、@PostMapping的區別
- 2022-07-22 create-react-app腳手架核心源碼之/packages/react-scripts解讀
- 2023-07-09 .Net下驗證MongoDB 的 Linq 模式聯合查詢是否可用
- 2022-08-15 Spring之基于注解裝配Bean
- 最近更新
-
- window11 系統安裝 yarn
- 超詳細win安裝深度學習環境2025年最新版(
- Linux 中運行的top命令 怎么退出?
- MySQL 中decimal 的用法? 存儲小
- get 、set 、toString 方法的使
- @Resource和 @Autowired注解
- Java基礎操作-- 運算符,流程控制 Flo
- 1. Int 和Integer 的區別,Jav
- spring @retryable不生效的一種
- Spring Security之認證信息的處理
- Spring Security之認證過濾器
- Spring Security概述快速入門
- Spring Security之配置體系
- 【SpringBoot】SpringCache
- Spring Security之基于方法配置權
- redisson分布式鎖中waittime的設
- maven:解決release錯誤:Artif
- restTemplate使用總結
- Spring Security之安全異常處理
- MybatisPlus優雅實現加密?
- Spring ioc容器與Bean的生命周期。
- 【探索SpringCloud】服務發現-Nac
- Spring Security之基于HttpR
- Redis 底層數據結構-簡單動態字符串(SD
- arthas操作spring被代理目標對象命令
- Spring中的單例模式應用詳解
- 聊聊消息隊列,發送消息的4種方式
- bootspring第三方資源配置管理
- GIT同步修改后的遠程分支