欢迎您访问程序员文章站本站旨在为大家提供分享程序员计算机编程知识!
您现在的位置是: 首页  >  IT编程

全网最新Log4j 漏洞修复和临时补救方法

程序员文章站 2022-06-24 16:53:24
1. 漏洞评级及影响版本apache log4j 远程代码执行漏洞 严重影响的版本范围:apache log4j 2.x <= 2.14.12.log4j2 漏洞简单演示创建maven工程引入j...

1. 漏洞评级及影响版本

apache log4j 远程代码执行漏洞 严重

影响的版本范围:apache log4j 2.x <= 2.14.1

2.log4j2 漏洞简单演示

创建maven工程
引入jar包依赖

<dependencies>
        <dependency>
            <groupid>org.apache.logging.log4j</groupid>
            <artifactid>log4j-api</artifactid>
            <version>2.14.0</version>
        </dependency>
        <dependency>
            <groupid>org.apache.logging.log4j</groupid>
            <artifactid>log4j-core</artifactid>
            <version>2.14.0</version>
        </dependency>
    </dependencies>

编写log4j2配置文件

<?xml version="1.0" encoding="utf-8"?>
<configuration status="warn">

    <!--全局参数-->
    <properties>
        <property name="pattern">%d{yyyy-mm-dd hh:mm:ss,sss} %5p %c{1}:%l - %m%n</property>
        <property name="logdir">/data/logs/dust-server</property>
    </properties>

    <loggers>
        <root level="info">
            <appenderref ref="console"/>
            <appenderref ref="rolling_file"/>
        </root>
    </loggers>

    <appenders>
        <!-- 定义输出到控制台 -->
        <console name="console" target="system_out" follow="true">
            <!--控制台只输出level及以上级别的信息-->
            <thresholdfilter level="info" onmatch="accept" onmismatch="deny"/>
            <patternlayout>
                <pattern>${pattern}</pattern>
            </patternlayout>
        </console>
        <!-- 同一来源的appender可以定义多个rollingfile,定义按天存储日志 -->
        <rollingfile name="rolling_file"
                     filename="${logdir}/dust-server.log"
                     filepattern="${logdir}/dust-server_%d{yyyy-mm-dd}.log">
            <thresholdfilter level="info" onmatch="accept" onmismatch="deny"/>
            <patternlayout>
                <pattern>${pattern}</pattern>
            </patternlayout>
            <policies>
                <timebasedtriggeringpolicy interval="1"/>
            </policies>
            <!-- 日志保留策略,配置只保留七天 -->
            <defaultrolloverstrategy>
                <delete basepath="${logdir}/" maxdepth="1">
                    <iffilename glob="dust-server_*.log" />
                    <iflastmodified age="7d" />
                </delete>
            </defaultrolloverstrategy>
        </rollingfile>
    </appenders>
</configuration>

创建测试类log4j2demo

//java项目 fhadmin.cn
public class log4j2demo {

    private static  final logger logger=logmanager.getlogger();
    public static void main(string[] args) {
        string username="${java:os}";

        logger.info("hello, {}",username);
    }
}

运行结果

[info] building log4j2-bug-test 1.0-snapshot

[info] --------------------------------[ jar ]---------------------------------

[info] 

[info] --- exec-maven-plugin:3.0.0:exec (default-cli) @ log4j2-bug-test ---

2021-12-11 11:44:14,654  info log4j2demo:12 - hello, windows 10 10.0, architecture: amd64-64

[info] ------------------------------------------------------------------------

[info] build success

[info] ------------------------------------------------------------------------

[info] total time:  1.140 s

[info] finished at: 2021-12-11t11:44:14+08:00

[info] ------------------------------------------------------------------------

在这里面我们可以看到使用${}可以实现漏洞的注入,假设username为用户登录的输入框,即可从这个输入框进行注入,既可查看到一些后台系统信息,如果有黑客在使用jndi编写恶意代码注入的话,后果是非常严重的。

3. log4j2 快速修复措施

修改log4j2版本
据 apache 官方最新信息显示,release 页面上已经更新了 log4j 2.15.0 版本,主要是那个log4j-core包,漏洞就是在这个包里产生的,如果你的程序有用到,尽快紧急升级(java项目 fhadmin.cn)。

临时解决方案

1.设置jvm参数 “-dlog4j2.formatmsgnolookups=true”

2.设置“log4j2.formatmsgnolookups=true”

3.系统环境变量“format_messages_pattern_disable_lookups”设置为“true”

4.关闭对应应用的网络外连,禁止主动外连

到此这篇关于全网最新log4j 漏洞修复和临时补救方法的文章就介绍到这了,更多相关log4j 漏洞修复内容请搜索以前的文章或继续浏览下面的相关文章希望大家以后多多支持!