正在加载

Apache Log4j 2漏洞是怎么回事 怎么修复这个漏洞

作者:佚名 来源:网友投稿 时间:2021-12-14 18:22

近日Apache Log4j 2出现漏洞导致我的世界被黑客攻击,不少玩家都受到了不同程度的影响,而这一切的起因都是因为Apache Log4j 2漏洞。怎么才能修复Apache Log4j 2漏洞呢?来看看吧!

image.png

Apache Log4j 2漏洞是怎么回事

Apache Log4j是一个基于Java的日志记录工具,是Apache软件基金会下的一个开源项目。而此次出现漏洞的Apache Log4j 2则是目前该项目的最新版本,且被广泛地应用于各种常见的Web服务中。而所有使用Java作为开发语言产品研发的互联网服务提供商、甚至公司OA系统等提供外部服务的应用只要用Apache Log4j 2插件,都极有可能遭受攻击。

据悉,攻击者仅需向目标输入一段代码,不需要用户执行任何多余操作即可触发该漏洞,使攻击者可以远程控制用户受害者服务器,凡是基于java开发的应用平台都可能会受到影响。目前,IT通信(互联网)、高校、工业制造、金融、政府、医疗卫生、运营商等几乎所有行业都受到该漏洞波及,全球知名科技公司、电商网站等也未能幸免,个人用户也难以幸免。

近日,黑客利用最新曝光的Log4j 2漏洞对Minecraft玩家发起攻击,且攻击方法极为简单,聊天窗口发个网址即可触发该漏洞。攻击最早发生于12月10日,早期攻击规模较小,第一天检测到的受攻击玩家数量在100左右。12月11日12时起,黑客发起大规模攻击,从12时开始到目前,平均每小时有近5000个Mincraft玩家遭到攻击,攻击最高峰时有超过10000个玩家遭到攻击。

image.png

Apache Log4j 2漏洞怎么修复

1、项目中直接使用Apache Log4j2

升级Apache Log4j2所有相关应用到最新的log4j-2.15.0-rc2 版本,地址 :

https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2

Apache Maven 版本

修改pom.xml

[AppleScript] 代码如下:

<dependencies> <dependency> <groupId>org.apache.logging.log4j</groupId> <artifactId>log4j-api</artifactId> <version>2.15.0-rc2</version> </dependency> <dependency> <groupId>org.apache.logging.log4j</groupId> <artifactId>log4j-core</artifactId> <version>2.15.0-rc2</version> </dependency></dependencies>

Gradle 版本

修改build.gradle

[AppleScript]代码如下:

dependencies { compile group: 'org.apache.logging.log4j', name: 'log4j-api', version: '2.15.0-rc2' compile group: 'org.apache.logging.log4j', name: 'log4j-core', version: '2.15.0-rc2'}

2、框架次加载 Apache Log4j2

截止目前,第三方框架中使Apache Log4j2的,如srping-boot、Apache Struts2等,暂未发布最新修复版本。

只能使用临时方案进行修复。

①在jvm启动参数中添加-Dlog4j2.formatMsgNoLookups=true

②系统环境变量中配置FORMAT_MESSAGES_PATTERN_DISABLE_LOOKUPS=true

③项目中创建log4j2.component.properties文件,文件中增加配置log4j2.formatMsgNoLookups=true

④部署第三方防火墙产品。

Apache Log4j 2漏洞有什么不好的影响

由于minecraft java版也使用了log4j,这个漏洞甚至可以用来在生存模式下作弊,实测在低版本java(java8u191之前的版本)下可以在minecraft聊天内使用jndi注入,因为minecraft会把聊天输入内容打在log里,用的就是log4j,因为命令方块也可以实现此注入,在有外部程序配合的情况下,可以实现完全看不出任何破绽的作弊

官方启动器+官方jre玩家不用进行任何操作,虽然正版的log4j版本是存在漏洞的版本,但是因为目前官方启动器用的jre是基于openjdk16的,openjdk16不能使用jndi注入。

但是还在使用低版本java开服的服主,建议尽快升级log4j和java版本。

image.png

免责声明:根据我国《计算机软件保护条例》第十七条规定:“为了学习和研究软件内含的设计思想和原理,通过安装、显示、传输或者存储软件等方式使用软件的,可以不经软件著作权人许可,不向其支付报酬。”您需知晓本站所有内容资源均来源于网络,仅供用户交流学习与研究使用,版权归属原版权方所有,版权争议与本站无关,用户本人下载后不能用作商业或非法用途,需在24小时之内删除,否则后果均由用户承担责任。如有侵犯您的原创版权请邮件联系处理,我们将尽快删除相关内容。

发表评论

请自觉遵守互联网相关政策法规,评论内容只代表网友观点,与本站立场无关
  • 全部评论(0
    还没有评论,快来抢沙发吧!
  • 100分半 评论 城通网盘vip不限速版:用不了,版本太低
  • 苹果手机 评论 多聊app:苹果手机怎么这么下载
  • Amusedworldg 评论 UN管理器:这个un管理器怎么闪退?
  • 若干 评论 东芝打印机2010ac驱动:如何连接电脑扫描
  • 盐水 评论 酷我音乐PC端豪华VI:想要想要
  • 小可爱 评论 阿里钉app:为何没有苹果版本的
  • 是的 评论 酷我音乐PC端豪华VI:撒花撒花
  • chenzhuo 评论 风云音频处理大师破:已经试过
  • 池中之龙 评论 流星网络电视钻石破:谢谢!
  • ca 评论 魔音高音质智能编曲:需要激活
  • 000 评论 小懒猫短信压力测试:怎么才能下载
  • 气少气 评论 天使骑士:这个好
  • 怎么下载安装 评论 简谱编辑软件(JP-Wor:本软件怎么下载安装 谢谢
  • 自由勇 评论 ACDSee Pro 6简体中文版:给力
  • 自由勇 评论 ACDSee Pro 6简体中文版:给力
  • 嗯嗯 评论 WhatsApp:注册发短信要钱吗
  • 按你宝贝 评论 城通网盘vip不限速版:管用不?
  • 怎么下载啊? 评论 学习通自动课:怎么下载啊?
  • 濛璃 评论 猫爪论坛app:嗨大家好
  • 1233 评论 小懒猫短信压力测试:我要下载小懒猫
  • 定时 评论 edge浏览器自动安装恶:彻底卸载
  • 哈哈乐 评论 microsoft office 2021精简:win10下无法运行。。。
  • 30389203@qq.com 评论 爱剪辑vip去广告破解:用不了。。。。。。。。。。。。。。。。。。。。。。。。
  • 安妮宝贝 评论 城通网盘vip不限速版:哈哈哈哈哈哈
  • 张老四 评论 白山远航游戏中心:想找回白山远航的游戏
  • kj4 评论 microsoft office 95英文原:提取码?
  • 18717889553 评论 长剑跑者:hoaw
  • 那边的过客 评论 追踪在线app:在哪里续年费
  • 666 评论 万能无线键鼠对码软:不卡是粘连
  • 妮妮 评论 WhatsApp:我现在是安卓手机,怎么下载whatsapp
  • 往事随风 评论 茶几杯电脑版企业微:注册码从哪搞
  • zhuxiaob1n@qq.xom 评论 劲舞简单辅助:注册时 一直显示连接超时
  • 234 评论 贱人工具箱破解版:很好呢
  • 游客10086 评论 生存战争2金融时代:我觉得不好玩
  • 临时演员 评论 劲舞简单辅助:下载不了
  • 妍纯 评论 风神翼龙模拟器:我想下载这个游戏翼龙模拟器。帮我一下。
  • 稻草人 评论 雷蛇雷音专业破解版:没有激活码啊?
  • 呵呵 评论 劲舞简单辅助:电脑上有链接吗
  • 鸽王不古 评论 unity2020破解补丁:密码???
  • 超丑 评论 战地模拟器七项修改:VC新旭村
  • dwrer 评论 通用办公报表打印软:通用办公报表打印软件是一款智能办公自动化的开单和打印软件
  • 时间 评论 辛选精灵app:为什么唤醒后短时间就关闭了
  • 好认啊 评论 真三国无双7steam api:可以的,直接打开了
  • 哥哥哥 评论 爱普生epl6200l打印机驱:发发发呵呵哈哈哈
  • ... 评论 火柴人的午夜后宫2:如果要花钱的物品都卖了那就更好了
  • 哈喽 评论 苹果手机AppStore注册怎
  • 可以购买商业版博易吗 评论 博易大师模拟交易软:可以购买商业版博易吗
  • 懒龙 评论 Win11电脑怎么将快速启:郁闷,这整得也太复杂了!弄不懂。。
  • 卍灵 评论 多聊app:教一下咋弄
  • 卍灵 评论 多聊app:电脑版咋下载

相关文章

铃声多多 铃声多多修复功能在哪儿查看 详细查看修复工具方法介绍

铃声多多修复功能在哪儿查看 详细查看修复工具方法介绍

2023-05-08

360系列 360断网急救箱怎么修复网络连接配置 详细修复网络连接配置方法介绍

360断网急救箱怎么修复网络连接配置 详细修复网络连接配置方法介绍

2023-05-08

360压缩 360压缩怎么修复文件 详细修复文件方法介绍

360压缩怎么修复文件 详细修复文件方法介绍

2023-04-27

Windows系统 Win11电脑本地安全机构保护已关闭怎么解除 详细修复误报方法介绍

Win11电脑本地安全机构保护已关闭怎么解除 详细修复误报方法介绍

2023-04-22

Windows系统 Win7电脑提示lsp状态异常怎么办 详细修复lsp状态异常方法介绍

Win7电脑提示lsp状态异常怎么办 详细修复lsp状态异常方法介绍

2023-04-19

2345好压 2345好压怎么修复压缩文件 详细修复压缩文件方法介绍

2345好压怎么修复压缩文件 详细修复压缩文件方法介绍

2023-04-18

Windows系统 Win10电脑怎么手动修复系统引导文件 详细手动修复方法介绍

Win10电脑怎么手动修复系统引导文件 详细手动修复方法介绍

2023-04-11

万兴恢复专家 万兴恢复专家怎么修复破损视频 详细修复破损视频方法介绍

万兴恢复专家怎么修复破损视频 详细修复破损视频方法介绍

2023-04-07

Windows系统 win10注册表打不开怎么修复 详细修复注册表方法介绍

win10注册表打不开怎么修复 详细修复注册表方法介绍

2023-03-28

Windows系统 win7电脑桌面字体出现乱码怎么办 详细修复字体乱码方法介绍

win7电脑桌面字体出现乱码怎么办 详细修复字体乱码方法介绍

2023-03-28

今日推荐

  • 手游畅玩
  • 热门应用
  • 最新更新