Apache log4j2远程代码执行漏洞复现.docxVIP

  • 59
  • 0
  • 约2.82千字
  • 约 6页
  • 2022-03-31 发布于广东
  • 举报
第 第 PAGE 1 页 共 NUMPAGES 1 页 Apache log4j2远程代码执行漏洞复现 漏洞描述 Apache Log4j2是一个基于Java的日志记录工具。该工具重写了Log4j框架,并且引入了大量丰盛的特性。该日志框架被大量用于业务系统开发,用来记录日志信息。 楼栋编号:CVE-2021-44228 说的通俗一点,log4j2就是java框架开发中经常会被用法的日志记录工具,开发者挺直在pom.xml文件中便可引入相关依靠,用法此工具。信任无数java开发人员对此并不生疏。 org.springframework.boot spring-boot-starter-log4j2 2.6.1 然而,在大多数状况下,开发者可能会将用户输入导致的错误信息写入日志中。袭击者利用此特性可通过该漏洞构造特别的哀求包,终于动身远程代码执行。该漏洞事实上是组件解析缺陷导致的。 漏洞影响范围 2.0 = Apache Log4j2= 2.14.1 假如Java应用中引入了log4j-api、log4j-core两个jar,则极大可能受到影响。电力运营商金融行业,都是重灾区。 这个漏洞在平安圈掀起了轩然大波,因为详细的payload藏匿,大量的网站都存在这个问题,例如百度、ICloud等等知名网站。袭击者能够通过该漏洞举行数据窃取、挖矿、勒

文档评论(0)

1亿VIP精品文档

相关文档