來源:中國電商物流網 發布時間:2021-12-13 9:43
12 月 12 日消息,近期一個 Apache Log4j 遠程代碼執行漏洞細節被公開,攻擊者利用漏洞可以遠程執行代碼。
目前 Apache Log4j 2.15.0 正式版已發布,安全漏洞 CVE-2021-44228 已得到解決。
根據 Apache 軟件基金會 Logging Services 的 PMC 成員 Volkan Yaz?c? 的說法,本次的漏洞來自于一個舊功能,但為了保持向后兼容性,就沒有移除。
Apache Log4j2 是一款優秀的 Java 日志框架。該工具重寫了 Log4j 框架,并且引入了大量豐富的特性。該日志框架被大量用于業務系統開發,用來記錄日志信息。大多數情況下,開發者可能會將用戶輸入導致的錯誤信息寫入日志中。
由于 Apache Log4j2 某些功能存在遞歸解析功能,攻擊者可直接構造惡意請求,觸發遠程代碼執行漏洞。