Apache Log4j2 拒絕服務漏洞的緊急預警
發布時間:2021-12-23
點擊數:
一、安全預警
近期,發現 Apache Log4j2 拒絕服務漏洞,Apache Log4j2 是一款開源的 Java 日志記錄工具,大量的業務框架都使用了 該組件。應用范圍非常廣,因此威脅影響范圍巨大。 請各重點單位高度重視,加強網絡安全防護,切實保障網絡 系統安全穩定運行。
二、事件信息
(一)事件概要
事件名稱:Apache Log4j2 拒絕服務漏洞 漏洞編號:CVE-2021-45105
威脅類型:拒絕服務
威脅等級:高
受影響的應用版本:2.0-beta9 <= Apache Log4j <= 2.16.0
(二)漏洞描述
當日志記錄配置使用非默認的模式布局和上下文查找(例 如,$${ctx:loginId})時,控制線程上下文映射 (MDC) 輸入數據的攻擊者可以手工創建包含遞歸查找的惡意輸入數據,從 而導致 StackOverflowError 將終止進程。
(三)影響范圍
? 2.0-beta9 <= Apache Log4j <= 2.16.0
三、處置建議
(一)解決方案
官方已經提供最新版本,參考鏈接如下: https://github.com/apache/logging-log4j2/tags
四、應急處置建議
一旦發現系統中存在漏洞被利用的情況,請您第一時間通知我司,同時開展以下緊急處置:
一是立即斷開被入侵的主機系統的網絡連接,防止進一步危 害
二是留存相關日志信息;
三是通過“解決方案”加固系統并通過檢查確認無相關漏洞 后再恢復網絡連接