成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Log4j 未平,Spring高危漏洞又起!

安全 漏洞
目前,spring官方尚未正式發(fā)布漏洞補(bǔ)丁,安全專(zhuān)家建議采用以下二個(gè)臨時(shí)方案進(jìn)行防護(hù),并及時(shí)關(guān)注官方補(bǔ)丁發(fā)布情況。

Spring是Java EE編程領(lǐng)域的一個(gè)熱門(mén)開(kāi)源框架,該框架在2002年創(chuàng)建,是為了解決企業(yè)級(jí)編程開(kāi)發(fā)中的復(fù)雜性,業(yè)務(wù)邏輯層和其他各層的松耦合問(wèn)題,因此它將面向接口的編程思想貫穿整個(gè)系統(tǒng)應(yīng)用,實(shí)現(xiàn)敏捷開(kāi)發(fā)的應(yīng)用型框架。目前,Spring 框架已被包括科技巨頭公司在內(nèi)的大量企業(yè)廣泛采用,還包括一些“無(wú)服務(wù)器”(serverless)服務(wù)提供商。

據(jù)外媒消息,Spring官方日前在github上更新了一條可能導(dǎo)致命令執(zhí)行漏洞的修復(fù)代碼,該漏洞目前在互聯(lián)網(wǎng)中已被成功驗(yàn)證。研究機(jī)構(gòu)將該漏洞評(píng)價(jià)為高危級(jí)。對(duì)于應(yīng)用JDK版本號(hào)為9及以上的企業(yè),建議盡快開(kāi)展Spring框架使用情況的排查與漏洞處置工作。

漏洞排查

(1) 如果業(yè)務(wù)系統(tǒng)項(xiàng)目以war包形式部署,按照如下步驟進(jìn)行判斷:

  • 解壓war包:將war文件的后綴修改成.zip ,解壓zip文件。
  • 在解壓縮目錄下搜索是否存在 spring-beans-*.jar 格式的jar文件(例如spring-beans-5.3.16.jar),如存在則說(shuō)明業(yè)務(wù)系統(tǒng)使用了spring框架進(jìn)行開(kāi)發(fā)。
  • 如果spring-beans-*.jar 文件不存在,則在解壓縮目錄下搜索CachedIntrospectionResuLts.class 文件是否存在,如存在則說(shuō)明業(yè)務(wù)系統(tǒng)使用了Spring框架開(kāi)發(fā)。

(2) 如果業(yè)務(wù)系統(tǒng)項(xiàng)目以jar包形式直接獨(dú)立運(yùn)行,按照如下步驟進(jìn)行判斷:

  • 解壓jar包:將jar文件的后綴修改成.zip,解壓zip文件。
  • 在解壓縮目錄下搜索是否存在spring-beans-*.jar 格式的jar文件(例如spring-beans-5.3.16.jar),如存在則說(shuō)明業(yè)務(wù)系統(tǒng)使用了spring框架進(jìn)行開(kāi)發(fā)。
  • 如果spring-beans-*.jar 文件不存在,則在解壓縮目錄下搜索CachedIntrospectionResuLts.class 文件是否存在,如存在則說(shuō)明業(yè)務(wù)系統(tǒng)使用了spring框架進(jìn)行開(kāi)發(fā)。

漏洞修復(fù)

目前,spring官方尚未正式發(fā)布漏洞補(bǔ)丁,安全專(zhuān)家建議采用以下二個(gè)臨時(shí)方案進(jìn)行防護(hù),并及時(shí)關(guān)注官方補(bǔ)丁發(fā)布情況。

(1) WAF防護(hù)

在WAF等網(wǎng)絡(luò)防護(hù)設(shè)備上,根據(jù)實(shí)際部署業(yè)務(wù)的流量情況,實(shí)現(xiàn)對(duì)“class.*”“Class.*”“*.class.*”“*.Class.*”等字符串的規(guī)則過(guò)濾,并在部暑過(guò)濾規(guī)則后,對(duì)業(yè)務(wù)運(yùn)行情況進(jìn)行測(cè)試,避免產(chǎn)生額外影響。

(2) 臨時(shí)修復(fù)措施

需同時(shí)按以下兩個(gè)步驟進(jìn)行漏澗的臨時(shí)修復(fù):

  • 在應(yīng)用中全局搜索@InitBinder注解,看看方法體內(nèi)是否調(diào)用dataBinder.setDisallowedFields方法,如果發(fā)現(xiàn)此代碼片段的引入,則在原來(lái)的黑名單中,添加{"class.*","Class. *","*. class.*", "*.Class.*"}。
  • 在應(yīng)用系統(tǒng)的項(xiàng)目包下新建以下全局類(lèi),并保證這個(gè)類(lèi)被Spring 加載到(推薦在Controller 所在的包中添加).完成類(lèi)添加后,需對(duì)項(xiàng)目進(jìn)行重新編譯打包和功能驗(yàn)證測(cè)試。并重新發(fā)布項(xiàng)目。
 import org.springframework.core.annotation.Order;

import org.springframework.web.bind.WebDataBinder;

import org.springframework.web.bind.annotation.ControllerAdvice;

import org.springframework.web.bind.annotation.InitBinder;

@ControllerAdvice

@Order(10000)

public class GlobalControllerAdvice{

@InitBinder

public void setAllowedFields(webdataBinder dataBinder){

String[]abd=new string[]{"class.*","Class.*","*.class.*","*.Class.*"};

dataBinder.setDisallowedFields(abd);

}

}
責(zé)任編輯:趙寧寧 來(lái)源: 安全牛
相關(guān)推薦

2021-12-26 00:13:24

Log4jLogback漏洞

2022-01-24 10:02:53

漏洞微軟網(wǎng)絡(luò)攻擊

2022-03-25 13:42:15

Log4j漏洞網(wǎng)絡(luò)安全

2021-12-23 09:47:36

Log4jRCE漏洞DoS漏洞

2021-12-10 16:12:54

Apache Log4啟明星辰

2021-12-14 23:44:26

漏洞Log4j項(xiàng)目

2021-12-13 01:49:34

漏洞Log4j代碼

2021-12-24 09:52:31

Traefik Log4J 漏洞

2021-12-23 11:03:25

Log4j 漏洞漏洞

2021-12-11 19:04:38

漏洞

2023-11-10 10:08:23

2022-01-06 09:52:39

Log4j漏洞攻擊

2022-01-02 07:07:55

CISAApache Log4漏洞

2013-05-21 10:58:43

Log4jActiveMQSpring

2021-12-12 22:11:08

openEuler操作系統(tǒng)Log4j

2021-12-15 18:07:38

Log4j漏洞網(wǎng)絡(luò)攻擊

2021-12-22 16:53:31

Log4jLog4j庫(kù)零日漏洞

2021-12-16 12:27:15

Log4j漏洞網(wǎng)絡(luò)安全

2021-12-29 14:47:43

Apache團(tuán)隊(duì)Log4j漏洞

2021-12-21 14:25:01

Log4j2漏洞網(wǎng)絡(luò)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 激情欧美日韩一区二区 | 国产在线二区 | 草久视频 | 精品久久久久久久久久久久久 | 亚洲国产成人精品女人久久久 | 欧美日韩国产中文字幕 | 国产精品资源在线 | 精品小视频| 精品一区二区三区91 | 精彩视频一区二区三区 | 久久综合伊人 | 欧美性一区二区三区 | 操亚洲| 99久久婷婷国产综合精品电影 | 四虎成人免费电影 | 久久51| 欧美精品网站 | 欧美一区二区三区在线看 | 天堂三级 | 女女百合av大片一区二区三区九县 | 婷婷精品| 亚洲欧美日韩成人在线 | 国产成人综合亚洲欧美94在线 | 国产精品久久久久久久久免费相片 | 精品一区国产 | 欧美一级全黄 | 国产精品一区二区av | 精品久久中文字幕 | 2022精品国偷自产免费观看 | 久久精品超碰 | 毛片在线看片 | 视频1区2区| 亚洲精品一区二区网址 | 奇米四色在线观看 | 日本电影韩国电影免费观看 | 亚洲精品视频观看 | 日本手机看片 | 免费在线观看成人av | 一区视频在线播放 | 久久久久国产一区二区 | 玖玖精品视频 |