成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Log4j一波未平,Logback 一波又起!再爆漏洞!!

安全 漏洞
Log4j的漏洞讓大家成了驚弓之鳥,但這次不必恐慌。軟件有漏洞存在是必然的客觀事實。發現漏洞,解決漏洞即可。但這些漏洞的發生給我們提了個醒兒:如何及時得知自己系統中所使用軟件是否存在漏洞?

  [[442038]]

背景

前些天Log4j的漏洞,不知多少程序被抓去加班,關鍵漏洞還是接連出現的,真是辛苦了程序員,也辛苦了Log4j的開源作者。

為此,二師兄還專門寫了一篇還原漏洞的文章【原文點這里】。竟然有朋友在評論區說”就這么一個小漏洞,值得這么大肆的寫嗎?“。看來那位朋友還沒意識到漏洞的嚴重性。

本來以為使用的是Logback能夠躲過一劫,沒想到,又看到朋友圈在討論Logback的爆出的新漏洞,嚇得趕緊看了一下項目中的版本。

漏洞詳情

為了了解一下是什么情況,先去官網(https://logback.qos.ch/news.html)看看。在官網的News中可以看到,在12月16日更新了1.2.9版本。

Logback漏洞

通過上面的News可以看出,12月16日更新了1.2.9版本,并在描述中提示受影響的版本是小于1.2.9版本。

官方為了避免恐慌,特意強調:” Please understand that log4Shell/CVE-2021-44228 and CVE-2021-42550 are of different severity levels. “

也就是說,該漏洞與Log4j的漏洞根本不是一個級別的。所以,大家不必恐慌。

  • 漏洞的被利用需要滿足三個條件:
  • 擁有修改logback.xml的權限;
  • Logback版本低于1.2.9版本;

重啟應用或者在攻擊之前將scan設置為true。

點擊上面的漏洞(編號:CVE-2021-42550),看到最新修改日期是12月22日:

CVE-2021-42550

通過官網描述,可以知道:Logback 1.2.7(下面顯示為小于1.2.9)及以下版本中,存在安全漏洞,攻擊者可以通過更改 logback 配置文件添加惡意配置,從而可以執行 LDAP 服務器上加載的任意代碼。

安全防護

看似挺嚴重的漏洞,但在上圖中描述漏洞的嚴重級別只有MEDIUM級,即中級。所以,不必過于恐慌,但如果有可能的話,還是選擇升級來確保系統的安全。

解決方案很簡單:除了將Logback升級到1.2.9版本,官方還建議將Logback的配置文件設置為只讀。

如果你使用的是Spring Boot的項目,除了新發布的2.5.8和2.6.2以外,Logback還都未升級到1.2.9版本。建議在pom.xml文件中升級一下Logback的版本:

  1. <properties> 
  2.     <java.version>1.8</java.version> 
  3.     <logback.version>1.2.9</logback.version> 
  4. </properties> 

 小結

Log4j的漏洞讓大家成了驚弓之鳥,但這次不必恐慌。軟件有漏洞存在是必然的客觀事實。發現漏洞,解決漏洞即可。但這些漏洞的發生給我們提了個醒兒:如何及時得知自己系統中所使用軟件是否存在漏洞?

如果你在思考上面的問題,其實本篇文章已經給你提示了一個解決途徑:有事沒事看看所使用框架的官網版本更新。而本文的基本思路就是:得知漏洞消息,查看官網,進而得到漏洞信息及解決方案。其實,更進一步,還可以看看代碼中前后版本都改了什么代碼,那你將收獲更多。

責任編輯:武曉燕 來源: 程序新視界
相關推薦

2015-11-17 12:56:33

浪潮SC15

2014-11-17 09:36:45

2021-09-01 13:46:07

GitHub Copi漏洞代碼訓練

2021-04-15 19:48:38

0day漏洞Chrome

2022-03-30 11:29:53

漏洞補丁Spring

2024-04-11 13:55:16

2020-04-07 12:20:17

Zoom華為加密

2010-07-28 10:37:15

唐駿新華都

2020-08-06 17:16:47

抖音Tiktok美國

2014-10-20 09:27:54

2020-04-21 11:56:42

Facebook數據泄露暗網

2019-05-24 09:47:09

ARM華為芯片

2021-03-17 14:48:25

運營商4G5G

2020-01-17 07:56:40

工控安全基礎設施攻擊網絡攻擊

2010-07-08 15:58:30

2009-02-09 09:13:13

Windows 7BetaUAC

2021-01-01 09:03:44

故障HAProxy服務器

2014-09-11 13:23:25

2012-11-28 09:52:45

蘋果云地圖iCloud

2020-04-15 10:28:57

QQ騰訊更新
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产精品日本一区二区在线播放 | 韩日一区二区三区 | www.99热| 久久成人免费视频 | 亚洲国产一区二区三区 | 怡红院成人在线视频 | 欧美电影一区 | 麻豆一区一区三区四区 | 国产精品入口 | 久久精品一级 | 蜜桃视频在线观看免费视频网站www | 狠狠干美女| 99久久99热这里只有精品 | 999久久久精品 | 国产精品免费一区二区 | 国产色婷婷精品综合在线手机播放 | 91av视频在线免费观看 | 国产精品自产拍在线观看蜜 | 中文在线一区二区 | 国产无套一区二区三区久久 | 97在线超碰 | 九久久 | 黄片毛片在线观看 | 欧美男人天堂 | 久久一区二区av | 中文字幕在线播放不卡 | 亚洲成人一区二区 | 日日夜夜精品视频 | 91麻豆精品国产91久久久久久 | 亚洲视频在线免费观看 | 一本岛道一二三不卡区 | 日韩免费在线视频 | 美女逼网站| 久久久高清 | 91久久视频| 久久久久久久久蜜桃 | 中文日韩在线视频 | 国产xxxx岁13xxxxhd | 久久激情视频 | 国产电影一区二区在线观看 | 日本精品久久久久久久 |