加载中...

Log4Shell是Java日志库Apache Log4j 2中的一个严重远程代码执行漏洞,编号CVE-2021-44228,于2021年底公开,因Log4j被极其广泛地使用而造成巨大冲击。
漏洞源于Log4j的消息查找替换特性对JNDI的支持。当被记录的日志内容中包含形如触发JNDI查找的特殊字符串时,Log4j会主动连接攻击者控制的LDAP或RMI服务器并加载执行远程类,从而导致任意代码执行。攻击者只需让恶意字符串被应用记录到日志即可触发。
由于Log4j深植于无数Java应用和第三方组件之中,受影响面难以彻底摸清,凸显了软件供应链与依赖清单(SBOM)管理的重要性。应对措施是升级到修复版本或禁用相关特性。

登录 后参与讨论
暂无讨论,来发表第一条评论吧