阿里云
阿里云多端小程序中小企业获客首选
发表主题 回复主题
  • 3689阅读
  • 0回复

[安全漏洞公告专区]【漏洞公告】CVE-2017-5645:Apache Log4j反序列化漏洞

级别: 论坛版主
发帖
241
云币
478
北京时间18日清晨,Apache Log4j 被曝出存在一个反序列化漏洞(CVE-2017-5645)。攻击者可以通过发送一个特别制作的2进制payload,在组件将字节反序列化为对象时,触发并执行构造的payload代码,存在数据泄露的风险。 !wvP 24"y  
具体详情如下:                                  sRo%=7Z  
    
漏洞编号: >E?626*  
CVE-2017-5645 [e ;K$  
漏洞名称: XN]kNJX  
Apache Log4j反序列化漏洞 YmHn*N}:U  
漏洞描述: Cdiu*#f  
攻击者可以通过发送一个特别制作的2进制payload,在组件将字节反序列化为对象时,触发并执行构造的payload代码。该漏洞主要是由于在处理ObjectInputStream时,接收函数对于不可靠来源的input没有过滤。可以通过给TcpSocketServer和UdpSocketServer添加可配置的过滤功能以及一些相关设置,可以有效的解决该漏洞。 CIQo2~G  
漏洞利用条件和方式: D(}v`q{Y  
远程利用 .0#?u1gXsX  
漏洞影响范围: Yv9(8  
受影响版本:所有Apache Log4j 2.*系列版本: Apache Log4j 2.0-alpha1 – Apache Log4j 2.8.1 E<'3?(D9hL  
不受影响版本:Apache Log4j 2.8.2 *gu~7&yoP  
漏洞检测: UBi0 /  
检查Apache Log4j是否在受影响版本内 j; 1X-  
漏洞修复建议(或缓解措施): Eti;(>"@  
  • 使用Java 7+的用户应立即升级至2.8.2版本或者避免使用socket server的相关类,参考链接
  • 使用Java 6的用户应该避免使用TCP或者UDP 的socket server相关类,用户也可以手动添加2.8.2版本更新的相关代码来解决该漏洞;
  • 目前官方发布了2.9最新版本 ,强烈建议更新到最新版本。
j,Qp*b#Qo  
情报来源: KCDEMs}}zM  
  • http://cve.mitre.org/cgi-bin/cvename.cgi?name=%09CVE-2017-5645
  • https://issues.apache.org/jira/browse/LOG4J2-1863
  • http://seclists.org/oss-sec/2017/q2/78
$PstThM  
F^&_O*"  
[Pby  d  
Am!$\T%2  
r.[!n)*  
o{?s\)aBa  
(5;w^E9*n;  
sk$MJSE ~  
4iRcmsP  
AlIFTNg:"  
wvcG <sj  
[ 此帖被正禾在2017-04-18 13:57重新编辑 ]
发表主题 回复主题
« 返回列表上一主题下一主题

限100 字节
如果您提交过一次失败了,可以用”恢复数据”来恢复帖子内容
 
验证问题: 阿里云官网域名是什么? 正确答案:www.aliyun.com
上一个 下一个
      ×
      全新阿里云开发者社区, 去探索开发者的新世界吧!
      一站式的体验,更多的精彩!
      通过下面领域大门,一起探索新的技术世界吧~ (点击图标进入)