精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何檢查Java項目是否依賴于有漏洞的Log4j

譯文
開發(fā) 后端
本文通過展示如何對MariaDB的JDBC連接器進行有關Log4j的依賴性漏洞檢查,示范性地建議大家將相關補丁,盡早發(fā)送到任何正在使用Log4j的開源項目中,以及時發(fā)現(xiàn)并升級易受攻擊的版本。

[[441798]]

【51CTO.com快譯】眾所周知,被定義和跟蹤為CVE-2021-44228,也被稱為Log4ShellLog4j漏洞,允許攻擊者在目標系統(tǒng)中執(zhí)行任意代碼。因此,如果您的應用正在使用Log4j的2.0-alpha1到2.14.1版的話,那么就應當盡快更新到其最新的版本(目前為2.16.0)。

對此,瑞士政府發(fā)布了一張能夠很好地解釋該漏洞的被攻擊流程圖,請參見下圖:

下面,讓我們根據(jù)上圖,深入研究與其有關的緩解策略。

使用Maven的依賴項插件

在Maven項目中,您可以通過如下簡單命令,在依賴項樹(dependencies tree)中搜索log4j-core的相關依賴項,并檢查該項目是否使用到了受影響的依賴項。

  1. 純文本  
  2. mvn dependency:tree -Dincludes=org.apache.logging.log4j:log4j-core 

該命令使用Maven Dependency Plugin來顯示項目的依賴樹(包括各種有傳遞關系的依賴項)。通過后面的參數(shù),該命令過濾并輸出了log4-core的依賴項。因此,如果您的項目正在依賴某個易受攻擊的Log4j版本的話,那么您將會看到如下內容:

在這個例子中,由輸出可知,該項目直接使用Log4j的2.14.1版。顯然,它是易受攻擊的。因此,本項目需要將如下依賴項:

  1. XML 
  2. <dependency> 
  3.     <groupId>org.apache.logging.log4j</groupId> 
  4.     <artifactId>log4j-core</artifactId> 
  5.     <version>2.14.1</version> <!-- update this! --> 
  6. </dependency>

替換為:

  1. XML 
  2. <dependency> 
  3.     <groupId>org.apache.logging.log4j</groupId> 
  4.     <artifactId>log4j-core</artifactId> 
  5.     <version>2.16.0</version> <!-- or newer version --> 
  6. </dependency>

同理,我在MariaDB數(shù)據(jù)庫的JDBC連接器項目中,進行了如下測試,并得出了對應的結果:

慶幸的是,該項目并未使用Log4j,因此它不易受到Log4Shell的攻擊。更多有關 MariaDB特定案例的信息,請參閱--https://dzone.com/articles/is-the-mariadb-jdbc-driver-affected-by-the-log4j-v。

使用Maven的幫助插件

如果您想做進一步的調查,則需要檢查有效的POM(Project Object Model,項目對象模型),并搜索項目中使用的日志記錄框架。讓我們將目光轉回剛才的MariaDB JDBC連接器項目,我使用Maven的幫助插件,生成了有效的POM。由于我使用的是類Unix的操作系統(tǒng)(您可以通過截圖看到,其實是macOS),因此我使用如下grep命令(在Windows中,您可以使用findstr)來過濾輸出:

  1. 純文本 
  2. mvn help:effective-pom | grep log 

并且得到了來自mvn的如下輸出:

由輸出可知,MariaDB JDBC驅動程序使用Logback作為日志記錄框架。雖然Logback不會受到Log4Shell的影響,但是它帶有1.2.8和1.3.0-alpha11版本中的相關漏洞。當然,其嚴重程度要輕得多,我們不必過于恐慌。我查看了其連接器(connector)所使用的版本,該版本號為1.3.0-alpha10。盡管Logback作為測試依賴項,被包含在MariaDB驅動程序中,但我在GitHub上發(fā)送了一個拉取請求,以便對其予以更新。在此,我鼓勵您也對自己手頭的各種開源項目執(zhí)行類似的操作,以盡早發(fā)現(xiàn)那些易受攻擊的依賴項。

使用Syft和Grype

在包含了大量JAR文件的更復雜的項目中,您可以使用SyftGrype之類的工具。其中Syft是一個CLI(命令行接口)工具和Go語言庫,可被用于從容器鏡像和文件系統(tǒng)中生成軟件物料清單(Software Bill of Materials,SBOM)。Grype則能夠通過多級嵌套,去掃描各個容器鏡像和文件系統(tǒng)中的漏洞。兩者可以協(xié)同使用。

使用LunaSec的工具

由開源的數(shù)據(jù)安全平臺開發(fā)的LunaSec工具,可以通過掃描目錄,以及匹配文件散列的方式,來發(fā)現(xiàn)是否存在Log4j依賴項的相關漏洞。該工具適用于Windows、Linux 和macOS系統(tǒng)。您只需在相關傳遞目錄,通過如下命令觸發(fā)該工具的掃描進程即可:

  1. 純文本 
  2. log4shell scan your-project-dir 

如果目標是一個易受攻擊的項目,那么你將會得到如下輸出內容:

  1. 純文本 
  2. 10:04AM INF identified vulnerable path fileName=org/apache/logging/log4j/core/net/JndiManager$1.class path=test/struts-2.5.28-all/struts-2.5.28/apps/struts2-rest-showcase.war::WEB-INF/lib/log4j-core-2.12.1.jar versionInfo="log4j 2.8.2-2.12.0" 

使用log4j-scan

此外,FullHunt團隊也提供了一個名為log4j-scan的開源工具。作為一個自動且全面的掃描器,它可以被用于查找易受攻擊的Log4j主機。也就是說,它能夠方便團隊掃描自己的基礎架構,并測試各種可能導致代碼執(zhí)行的WAF(Web應用防火墻)繞過攻擊。該工具雖然能夠提供多個選項,但是其最基本的服務是,用戶可以將待掃描的URL傳遞給該工具,以便直接獲得有關被檢測到的漏洞報告。例如,您可以使用如下命令:

  1. 純文本 
  2. python3 log4j-scan.py -u https://log4j.lab.secbot.local 

其掃描結果的輸出為:

使用Huntress Log4Shell漏洞測試器

作為一個在線式開源工具,Huntress Log4Shell漏洞測試器可以協(xié)助您檢查,某個應用程序是否使用著Log4j的易受攻擊版本。您可以將該工具生成的字符串,作為待檢查應用的輸入。例如,您可以在某個頁面的文本輸入框中使用它。該字符串可以包括針對LDAP服務器的JNDI(Java Naming and Directory Interface,Java命名和目錄接口)查詢。服務器會記錄來自應用程序的各個請求,并顯示發(fā)出此類請求的IP地址。具體操作細節(jié),請參見演示視頻

小結

目前,有更多針對Log4j的工具正在涌現(xiàn)。作為安全從業(yè)人員,我建議您通過鏈接--https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-44228,關注各類安全專家發(fā)布的相關內容。

正如我在上文中對MariaDB的JDBC連接器所進行的操作,我同樣建議您將相關補丁,發(fā)送到任何正在使用Log4j的開源項目中,以及時發(fā)現(xiàn)并升級易受攻擊的版本。

原文標題:How to Check if a Java Project Depends on A Vulnerable Version of Log4j,作者:Alejandro Duarte

【51CTO譯稿,合作站點轉載請注明原文譯者和出處為51CTO.com】

 

責任編輯:華軒 來源: 51CTO
相關推薦

2022-03-25 13:42:15

Log4j漏洞網(wǎng)絡安全

2021-12-14 23:44:26

漏洞Log4j項目

2021-12-23 09:47:36

Log4jRCE漏洞DoS漏洞

2022-01-24 10:02:53

漏洞微軟網(wǎng)絡攻擊

2021-12-23 11:03:25

Log4j 漏洞漏洞

2021-12-21 14:25:01

Log4j2漏洞網(wǎng)絡

2022-03-30 11:29:53

漏洞補丁Spring

2017-03-20 07:30:00

機器學習數(shù)據(jù)人工智能

2019-01-18 12:50:57

NoSQL數(shù)據(jù)庫Oracle

2021-12-22 16:53:31

Log4jLog4j庫零日漏洞

2021-12-24 09:52:31

Traefik Log4J 漏洞

2021-12-13 01:49:34

漏洞Log4j代碼

2021-12-29 14:47:43

Apache團隊Log4j漏洞

2022-01-06 09:52:39

Log4j漏洞攻擊

2023-11-10 10:08:23

2021-12-11 19:04:38

漏洞

2022-01-02 07:07:55

CISAApache Log4漏洞

2021-12-23 19:20:43

漏洞賞金計劃漏洞log4j

2009-06-12 17:03:51

JBoss和log4j

2021-12-23 16:35:54

Apache Log4
點贊
收藏

51CTO技術棧公眾號

久久久久久久中文| 国产在线日韩在线| 日韩中文字幕电影| 国产精品伦一区二区| 亚洲另类在线一区| 久久综合中文色婷婷| 中文字幕乱码一区二区| 欧美三级第一页| 亚洲美女视频网站| 天天操精品视频| 久久夜色精品亚洲噜噜国产mv| 国产人妻黑人一区二区三区| 日本黄色一区| 亚洲va欧美va国产va天堂影院| 日韩欧美视频第二区| 成人高潮片免费视频| 久热精品在线| 欧美极品少妇全裸体| 四虎成人免费影院| 亚洲精品国产动漫| 日韩视频国产视频| 欧美wwwwwww| 亚洲人成在线网站| 亚洲香肠在线观看| 中文字幕一区二区三区四区五区| 色综合888| 国产v日产∨综合v精品视频| 国产在线日韩在线| 中文字幕视频二区| 久久天堂成人| 国内久久久精品| 老湿机69福利| 午夜国产一区二区| 在线观看国产欧美| 精品国产成人亚洲午夜福利| 欧美亚洲tv| 亚洲精品一线二线三线| 日本一区二区三区在线免费观看| 精品自拍视频| 欧美写真视频网站| 九色porny91| 欧美男体视频| 日韩欧美999| 青青青免费在线| 丁香高清在线观看完整电影视频 | 九九热精彩视频| 亚洲精品成人影院| 久久艳片www.17c.com| 女同久久另类69精品国产| 欧美一二区在线观看| 亚洲色图五月天| 美女爆乳18禁www久久久久久| 免费看成人人体视频| 亚洲成人久久一区| 性久久久久久久久久久| 中文字幕在线1| 在线看片福利| 欧美日韩亚洲一区二区| 红桃av在线播放| 粉嫩一区二区三区| 在线观看www91| 亚洲精品成人在线播放| av日韩在线免费观看| 51精品秘密在线观看| 杨幂一区二区国产精品| 国产亚洲精品美女久久| 亚洲精品suv精品一区二区| 久久久久麻豆v国产精华液好用吗| 亚洲资源网你懂的| 国产一区二区三区中文 | 免费观看毛片网站| 91在线视频观看| 欧美高清视频一区二区三区在线观看| 蜜桃视频在线入口www| 国产精品无码永久免费888| 午夜精品一区二区三区在线观看 | 性色av一区二区三区| 97久久久久久久| 日韩中文字幕区一区有砖一区 | 依依成人在线视频| 国产一区二区在线免费观看| 国产高清精品一区二区三区| 亚洲欧洲精品视频| 国产精品久久久久久妇女6080| 正在播放国产精品| 国产乱码午夜在线视频| 在线视频你懂得一区| 人妻换人妻仑乱| 欧美顶级毛片在线播放| 深夜福利日韩在线看| 蜜桃av在线免费观看| 国产在线播精品第三| 91美女片黄在线观| 国产免费一区二区三区免费视频| 国产91丝袜在线播放| 欧美一区二区三区在线免费观看| 国产福利在线播放麻豆| 亚洲高清视频的网址| 亚洲午夜激情视频| 久久久久99| 亚洲a中文字幕| 神马电影在线观看| 亚洲精品中文在线| 不卡影院一区二区| 欧美高清hd| 一区二区三区美女xx视频| 久久久综合久久久| 老司机精品视频导航| 精品国产一区二区三区久久久久久| 电影在线高清| 天涯成人国产亚洲精品一区av| 国产福利在线免费| 色老板在线视频一区二区| 久久精品久久精品亚洲人| 久久亚洲精品国产| 成人晚上爱看视频| 中文字幕中文字幕在线中一区高清 | 亚洲精品88| 精品美女一区二区三区| 岛国片在线免费观看| 亚洲欧美久久久| 国产精品中出一区二区三区| av在线免费网址| 欧美日韩精品欧美日韩精品一| 午夜理伦三级做爰电影| 亚洲精品一二| 国产99在线免费| 99在线播放| 欧美高清性hdvideosex| 日本高清黄色片| 久久亚洲二区| 欧美一区二区福利| 中文不卡1区2区3区| 亚洲成人久久久| 久久老司机精品视频| 国产成人在线视频网址| 亚洲一区二区三区色| 欧美三区四区| 伊人久久久久久久久久久久久 | 欧美日韩精品一区二区| 亚洲ⅴ国产v天堂a无码二区| 丝袜美腿亚洲一区| 日本欧美精品久久久| 东京一区二区| 一区二区亚洲欧洲国产日韩| 精品乱码一区内射人妻无码| 国产午夜三级一区二区三| 无码人妻丰满熟妇区毛片18| 亚洲动漫精品| 国产精品久久久久久久久免费 | 美女视频黄免费的亚洲男人天堂| 亚洲性生活大片| 亚洲三级久久久| 国产不卡的av| 狠狠噜噜久久| 精品伊人久久大线蕉色首页| 久久久男人天堂| 亚洲人成电影在线观看天堂色| 国产亚洲欧美在线精品| 国产日韩欧美麻豆| 国产一二三区av| 亚洲破处大片| 国产精品夜夜夜一区二区三区尤| 136福利第一导航国产在线| 亚洲精品电影在线| 在线观看国产区| 亚洲人成精品久久久久久| 日本wwww色| 久久成人精品| 中文字幕久久一区| 白白在线精品| 777国产偷窥盗摄精品视频| 国产特黄在线| 91精品国产麻豆国产自产在线 | 欧美欧美欧美欧美首页| 欧美成人一区二区三区高清| av亚洲精华国产精华精华 | 岛国一区二区| 欧美成人激情在线| 天天操天天射天天| 欧美日韩一区二区三区不卡| 激情五月婷婷在线| 久久久精品国产免大香伊| 五月天视频在线观看| 亚洲国产专区校园欧美| 婷婷久久青草热一区二区| 久久久久毛片免费观看| 欧美一区在线直播| 老司机福利在线视频| 精品视频—区二区三区免费| 夜夜骚av一区二区三区| 亚洲国产成人porn| 69xxx免费| av男人天堂一区| 欧美激情第3页| 国产精品婷婷| 国产资源第一页| 精品精品99| 国产伦精品一区二区三区在线| 日本欧美韩国| 欧美高清在线观看| 欧美13一16娇小xxxx| 亚洲精品福利资源站| 999精品国产| 91搞黄在线观看| 男人的天堂一区| 亚洲日本中文字幕区| mm131丰满少妇人体欣赏图| 国产精品资源在线看| 国产 porn| 一本久道久久综合狠狠爱| 欧美日韩午夜爽爽| 第一会所亚洲原创| 日本一区高清不卡| 婷婷综合成人| 国产a一区二区| 中文成人在线| 国产精品视频99| 一区一区三区| 97激碰免费视频| 欧美男男video| 久久久精品国产一区二区| 国产高清在线观看| 亚洲免费精彩视频| 天天操天天插天天射| 亚洲国产成人精品久久久国产成人一区| 91福利免费视频| 欧美日韩国产一级二级| 久久久久久亚洲av无码专区| 欧美性猛交xxxxx水多| 日本三级黄色大片| 亚洲午夜电影在线| 久久av高潮av无码av喷吹| 亚洲精品国产a久久久久久| 亚洲精品卡一卡二| 自拍视频在线观看一区二区| www.涩涩爱| 国产精品久久久久久久久免费丝袜| 老牛影视av老牛影视av| 2020国产精品| 波多野在线播放| 国产日产欧美一区二区三区| 西西444www无码大胆| 国产亚洲一区二区三区| 在线免费观看视频| 国产精品视频一区二区三区不卡| 韩国女同性做爰三级| 久久精品视频一区二区| 久久久久亚洲av无码a片| 国产日韩欧美精品综合| 免费一级suv好看的国产网站| 国产精品天天摸av网| 萌白酱视频在线| 中文字幕视频一区| 亚洲国产精品免费在线观看| 一区二区三区成人在线视频| 久久精品国产亚洲av高清色欲| 亚洲国产精品精华液网站| 日韩av电影网| 色94色欧美sute亚洲线路一ni| 国产精品午夜一区二区| 制服丝袜av成人在线看| 国产片在线播放| 亚洲丁香久久久| 黄色在线播放| 久久精品电影网站| 国产天堂在线播放视频| 欧美一级高清免费播放| 国产一区二区三区朝在线观看| 国产色综合天天综合网| 天堂久久av| 欧美精品久久久| 久久影院一区| 国产一区二区四区| 久久一日本道色综合久久| 欧美美女性视频| 成人爱爱电影网址| 日本猛少妇色xxxxx免费网站| 亚洲精选一二三| 欧美日韩综合在线观看| 欧美日韩国产综合久久| 国产综合无码一区二区色蜜蜜| 亚洲精品视频在线播放| 免费高清完整在线观看| 97精品欧美一区二区三区| 先锋欧美三级| 国产精品一区在线播放| blacked蜜桃精品一区| 国产精品igao激情视频| 久久精品动漫| 性xxxxxxxxx| 国产欧美精品区一区二区三区| 久草资源在线视频| 欧美日韩一区成人| 色婷婷综合视频| 久久五月情影视| 性感美女一区二区在线观看| 97免费资源站| 日韩欧美字幕| 男人揉女人奶房视频60分| 激情小说亚洲一区| 国产精品一级黄片| 欧美亚洲韩国| 色丁香久综合在线久综合在线观看| 中文字幕在线网站| 亚洲护士老师的毛茸茸最新章节| 国产高清在线观看| 97在线视频免费看| 日韩电影精品| 欧美日韩在线一区二区三区| 欧美日韩视频一区二区三区| 中国黄色片免费看| 久久久久久久精| 日本视频免费在线| 欧美一区二区成人| 免费网站成人| 国产精品免费视频xxxx| 亚洲精品蜜桃乱晃| 青娱乐自拍偷拍| 成人免费视频视频在线观看免费| 国产免费美女视频| 欧美日本一区二区三区四区| 久久精品国产亚洲a∨麻豆| 午夜精品久久久久久99热软件 | 91丨九色丨国产在线| 精品一区不卡| 欧美亚洲日本在线观看| 91麻豆蜜桃一区二区三区| 精品在线免费观看视频| 日韩欧美一二三四区| 精品麻豆一区二区三区| 国产色婷婷国产综合在线理论片a| 精品免费在线| 日本美女高潮视频| 国产精品―色哟哟| 国产免费www| 在线精品国产欧美| 成人国产精品| 亚洲欧洲精品在线观看| 麻豆国产精品777777在线| 久久久久无码精品国产sm果冻| 色婷婷一区二区| 黄色软件在线观看| 国产精品久久久久不卡| 欧美综合另类| 国产喷水theporn| 亚洲视频每日更新| 国产sm主人调教女m视频| 欧美尺度大的性做爰视频| 亚洲国产高清在线观看| 五月丁香综合缴情六月小说| av成人免费在线| 黄色片网站在线免费观看| 亚洲欧美国产一区二区三区| 亚洲不卡系列| 麻豆中文字幕在线观看| 国产一区二区在线看| 国产性70yerg老太| 精品香蕉一区二区三区| 亚洲一区二区三区四区| 在线视频福利一区| 国产盗摄精品一区二区三区在线| 国产第一页在线播放| 国产视频久久久久久久| 三级成人黄色影院| 精品久久免费观看| 成人动漫精品一区二区| 国产精品suv一区| 精品国产欧美一区二区三区成人| 免费在线观看成年人视频| 亚洲成a人片在线观看中文| 先锋av资源站| 国产精品久久久av| 亚洲乱码电影| 在线精品一区二区三区| 色天天综合久久久久综合片| 日本免费在线视频| 国产精品久久久久久久久久直播 | 国产情人节一区| 国产精品sm| 国产免费看av| 欧美夫妻性生活| 国产调教在线| 在线成人av电影| 99视频精品全部免费在线| 国产精品无码粉嫩小泬| 欧美第一黄网免费网站| 自拍亚洲一区| 精品人妻一区二区三| 欧美日韩国产页| 国产在线观看a| 欧美一区二区三区在线播放| 国产精品99久久久久久似苏梦涵| 美女又爽又黄免费视频| 久久av资源网站| 国产免费播放一区二区| 黑人玩弄人妻一区二区三区| 欧美性videosxxxxx| 免费成人在线电影| 色一情一乱一乱一区91|