• 2021.12.10 | 关于Apache Log4j 远程代码执行漏洞对WGCLOUD无影响的说明


    没有影响,请放心使用

    WGCLOUD没有使用Apache Log4j 来打印输出日志

    WGCLOUD采用的日志输出方式为SLF4J和Logback

    WGCLOUD监控系统关于Apache Log4j的说明(针对server所有版本)

    1.WGCLOUD一直采用日志输出方式为SLF4J和Logback

    2.程序中没有使用到Apache Log4j 来打印输出日志信息

    3.从没有引入过Apache log4j-core Jar包

    4.目前网络通报中受影响的组件,WGCLOUD也没有使用

    5.目前server运行环境,JDK支持JDK1.8和JDK11

    6.agent采用go编写,没有使用java,因此不用管

    7.我们仅有依赖log4j-api-2.13.3.jar,apache官网已回复此包无影响,看下图

     以下来自https://issues.apache.org/jira/projects/LOG4J2/issues/LOG4J2-3201?filter=allissues

    以下引自阿里云2021.12.09说明

    漏洞预警】Apache Log4j2 远程代码执行漏洞(CVE-2021-44228)

    2021年11月24日,阿里云安全团队向Apache官方报告了Apache Log4j2远程代码执行漏洞。2021年12月10日,阿里云安全团队发现 Apache Log4j 2.15.0-rc1 版本存在漏洞绕过,请及时更新至 Apache Log4j 2.15.0-rc2 版本。

    漏洞描述

    Apache Log4j2是一款优秀的Java日志框架。2021年11月24日,阿里云安全团队向Apache官方报告了Apache Log4j2远程代码执行漏洞。由于Apache Log4j2某些功能存在递归解析功能,攻击者可直接构造恶意请求,触发远程代码执行漏洞。漏洞利用无需特殊配置,经阿里云安全团队验证,Apache Struts2、Apache Solr、Apache Druid、Apache Flink等均受影响。2021年12月10日,阿里云安全团队发现 Apache Log4j 2.15.0-rc1 版本存在漏洞绕过,请及时更新至 Apache Log4j 2.15.0-rc2 版本。阿里云应急响应中心提醒 Apache Log4j2 用户尽快采取安全措施阻止漏洞攻击。

    漏洞评级

    CVE-2021-44228 Apache Log4j 远程代码执行漏洞 严重

    影响版本

    经验证 2.15.0-rc1 版本存在绕过,实际受影响范围如下:

    Apache Log4j 2.x < 2.15.0-rc2

    安全建议

    1、排查应用是否引入了Apache log4j-core Jar包,若存在依赖引入,且在受影响版本范围内,则可能存在漏洞影响。请尽快升级Apache Log4j2所有相关应用到最新的 log4j-2.15.0-rc2 版本,地址 https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2

    2、升级已知受影响的应用及组件,如 spring-boot-starter-log4j2/Apache Struts2/Apache Solr/Apache Druid/Apache Flink

    3、可升级jdk版本至6u211 / 7u201 / 8u191 / 11.0.1以上,可以在一定程度上限制JNDI等漏洞利用方式。

    相关链接

    1、https://github.com/apache/logging-log4j2

    2、https://github.com/advisories/GHSA-jfh8-c2jp-5v3q

    云盾WAF已可防护该类漏洞,并提供7天免费漏洞应急服务,为您争取漏洞修复时间,应急开通地址:https://c.tb.cn/I3.XzCtR

    阿里云云安全中心应用漏洞模块已支持对该漏洞一键检测

    阿里云云防火墙已可防御此漏洞攻击

    我们会关注后续进展,请随时关注官方公告。

    如有任何问题,可随时通过工单联系反馈。

    阿里云应急响应中心

    2021.12.9

  • 相关阅读:
    Async、Await
    CommandLineParser命令行解析类
    Dispose in c#
    授权oAuth
    Hadoop技术内幕1——源代码环境准备
    postgreSql——时区问题
    Linux命令3——c
    Linux命令2——b
    Linux命令1——a
    hadoop的Linux操作
  • 原文地址:https://www.cnblogs.com/wanghouhou/p/15671567.html
Copyright © 2020-2023  润新知