欧美一级特黄大片做受成人-亚洲成人一区二区电影-激情熟女一区二区三区-日韩专区欧美专区国产专区

Log4j一波未平,Logback一波又起!再爆漏洞!!

2022-10-10    分類: 網(wǎng)站建設(shè)

Log4j一波未平,Logback 一波又起!再爆漏洞!!

背景

前些天Log4j的漏洞,不知多少程序被抓去加班,關(guān)鍵漏洞還是接連出現(xiàn)的,真是辛苦了程序員,也辛苦了Log4j的開源作者。

為此,二師兄還專門寫了一篇還原漏洞的文章【原文點(diǎn)這里】。竟然有朋友在評(píng)論區(qū)說(shuō)”就這么一個(gè)小漏洞,值得這么大肆的寫嗎?“??磥?lái)那位朋友還沒意識(shí)到漏洞的嚴(yán)重性。

本來(lái)以為使用的是Logback能夠躲過(guò)一劫,沒想到,又看到朋友圈在討論Logback的爆出的新漏洞,嚇得趕緊看了一下項(xiàng)目中的版本。

漏洞詳情

為了了解一下是什么情況,先去官網(wǎng)(https://logback.qos.ch/news.html)看看。在官網(wǎng)的News中可以看到,在12月16日更新了1.2.9版本。

Log4j一波未平,Logback 一波又起!再爆漏洞??!

Logback漏洞

通過(guò)上面的News可以看出,12月16日更新了1.2.9版本,并在描述中提示受影響的版本是小于1.2.9版本。

官方為了避免恐慌,特意強(qiáng)調(diào):” Please understand that log4Shell/CVE-2021-44228 and CVE-2021-42550 are of different severity levels. “

也就是說(shuō),該漏洞與Log4j的漏洞根本不是一個(gè)級(jí)別的。所以,大家不必恐慌。

漏洞的被利用需要滿足三個(gè)條件: 擁有修改logback.xml的權(quán)限; Logback版本低于1.2.9版本;

重啟應(yīng)用或者在攻擊之前將scan設(shè)置為true。

點(diǎn)擊上面的漏洞(編號(hào):CVE-2021-42550),看到最新修改日期是12月22日:

Log4j一波未平,Logback 一波又起!再爆漏洞??!

CVE-2021-42550

通過(guò)官網(wǎng)描述,可以知道:Logback 1.2.7(下面顯示為小于1.2.9)及以下版本中,存在安全漏洞,攻擊者可以通過(guò)更改 logback 配置文件添加惡意配置,從而可以執(zhí)行 LDAP 服務(wù)器上加載的任意代碼。

安全防護(hù)

看似挺嚴(yán)重的漏洞,但在上圖中描述漏洞的嚴(yán)重級(jí)別只有MEDIUM級(jí),即中級(jí)。所以,不必過(guò)于恐慌,但如果有可能的話,還是選擇升級(jí)來(lái)確保系統(tǒng)的安全。

解決方案很簡(jiǎn)單:除了將Logback升級(jí)到1.2.9版本,官方還建議將Logback的配置文件設(shè)置為只讀。

如果你使用的是Spring Boot的項(xiàng)目,除了新發(fā)布的2.5.8和2.6.2以外,Logback還都未升級(jí)到1.2.9版本。建議在pom.xml文件中升級(jí)一下Logback的版本:

1.8 1.2.9 小結(jié)

Log4j的漏洞讓大家成了驚弓之鳥,但這次不必恐慌。軟件有漏洞存在是必然的客觀事實(shí)。發(fā)現(xiàn)漏洞,解決漏洞即可。但這些漏洞的發(fā)生給我們提了個(gè)醒兒:如何及時(shí)得知自己系統(tǒng)中所使用軟件是否存在漏洞?

如果你在思考上面的問題,其實(shí)本篇文章已經(jīng)給你提示了一個(gè)解決途徑:有事沒事看看所使用框架的官網(wǎng)版本更新。而本文的基本思路就是:得知漏洞消息,查看官網(wǎng),進(jìn)而得到漏洞信息及解決方案。其實(shí),更進(jìn)一步,還可以看看代碼中前后版本都改了什么代碼,那你將收獲更多。

當(dāng)前名稱:Log4j一波未平,Logback一波又起!再爆漏洞!!
標(biāo)題來(lái)源:http://aaarwkj.com/news1/204151.html

成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供手機(jī)網(wǎng)站建設(shè)、企業(yè)網(wǎng)站制作、外貿(mào)網(wǎng)站建設(shè)、面包屑導(dǎo)航、網(wǎng)站排名動(dòng)態(tài)網(wǎng)站

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請(qǐng)盡快告知,我們將會(huì)在第一時(shí)間刪除。文章觀點(diǎn)不代表本網(wǎng)站立場(chǎng),如需處理請(qǐng)聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時(shí)需注明來(lái)源: 創(chuàng)新互聯(lián)

手機(jī)網(wǎng)站建設(shè)
国产精品国产三级国产av野外| 欧美日韩亚洲视频二区| 日本黄色录像在线观看| 亚洲禁看av一区不卡| 青青草免费视频观看在线| 欧美二区三区精品在线| 激情五月婷婷久久激情| 精品国产美女诱惑久久久| 亚洲午夜一区二区精品| 欧美日韩精品不卡在线播放| 欧美精品蜜桃激情一区久久| 亚洲国产女人精品久久久| 中文字幕三级电影天堂| 丰满人妻少妇精品一区二区三区 | 亚洲毛片一区在线播放| 中文字幕人妻紧贴拍摄| 亚洲精品免费福利视频| 老熟妇仑乱换频一区二区| 国产传媒剧情剧资源网站| 欧美一区日韩二区在线| 成人性生交视频免费看| 色综合一区二区日本韩国亚洲| 亚洲精品中文字幕一二三| 高清免费国产日日操夜夜草| 日韩激情av中文字幕| 玩弄丰满熟妇班主任老师| 91这里只有精品在线观看| 国产女主播在线观看视频| 日本熟女俱乐部一区二区| 日韩精品伦理中文字幕| 欧美日韩国产av一区| 一卡二卡精品在线免费| 国产亚洲精品视频在线网| 国产专区亚洲精品欧美| 精品少妇熟女av免费久久| av在线视频男人的天堂| 亚洲精品欧美激情专区| 欧美日韩一区二区三区福利| 久久国内午夜福利直播| 精品一区二区三区乱码中文| 国内精品自产拍久久久久久久久91 |