Java 日志框架 Apache Log4j2 被发现存在严重的远程代码执行漏洞

Java 日志框架 Apache Log4j2 被发现存在严重的远程代码执行漏洞 2021年12月10日,阿里云安全团队发现 Apache Log4j 2.15.0-rc1 版本存在漏洞绕过,请及时更新至 Apache Log4j 2.15.0-rc2 版本。 Apache Log4j2是一款优秀的Java日志框架。2021年11月24日,阿里云安全团队向Apache官方报告了Apache Log4j2远程代码执行漏洞。由于Apache Log4j2某些功能存在递归解析功能,攻击者可直接构造恶意请求,触发远程代码执行漏洞。 漏洞利用无需特殊配置,经阿里云安全团队验证,Apache Struts2、Apache Solr、Apache Druid、Apache Flink等均受影响。2021年12月10日,阿里云安全团队发现 Apache Log4j 2.15.0-rc1 版本存在漏洞绕过,请及时更新至 Apache Log4j 2.15.0-rc2 版本。阿里云应急响应中心提醒 Apache Log4j2 用户尽快采取安全措施阻止漏洞攻击。

相关推荐

封面图片

阿里云发表关于开源社区Apache log4j2漏洞情况的说明

阿里云发表关于开源社区Apache log4j2漏洞情况的说明 Log4j2 是开源社区阿帕奇(Apache)旗下的开源日志组件,被全世界企业和组织广泛应用于各种业务系统开发。 近日,阿里云一名研发工程师发现Log4j2 组件的一个安全bug,遂按业界惯例以邮件方式向软件开发方Apache开源社区报告这一问题请求帮助。Apache开源社区确认这是一个安全漏洞,并向全球发布修复补丁。随后,该漏洞被外界证实为一个全球性的重大漏洞。 阿里云因在早期未意识到该漏洞的严重性,未及时共享漏洞信息。阿里云将强化漏洞管理、提升合规意识,积极协同各方做好网络安全风险防范工作。 阿里云计算有限公司

封面图片

【「互联网着火了」?理解让大厂纷纷沦陷的 Log4Shell 漏洞】这个被报道得神乎其神的漏洞所针对的,是一个极为常用的 Jav

【「互联网着火了」?理解让大厂纷纷沦陷的 Log4Shell 漏洞】这个被报道得神乎其神的漏洞所针对的,是一个极为常用的 Java 库 Log4j。值得一提,这个漏洞最初是由一名中国工程师、阿里云安全团队的 Chen Zhaojun 在 11 月下旬发现并提报的。 #抽屉IT

封面图片

严重危险级别!Apache Log4j 存在远程代码执行漏洞,Java 日志框架影响范围极大 =========这漏洞无条件远程

封面图片

我的世界 (Minecraft) 模组再次被发现存在远程代码执行漏洞(BleedingPipe)。

我的世界 (Minecraft) 模组再次被发现存在远程代码执行漏洞(BleedingPipe)。 此漏洞已被多次利用,许多 1.7.10/1.12.2 的整合包都存在漏洞,但如果安装了受影响的 mod,任何其他版本的 Minecraft 都可能受到影响。 该漏洞可通过服务器传播,感染任何可能加入的客户端,尽管不确定是否有类似的恶意软件正在传播。 该漏洞允许在运行 Minecraft mod 的1.7.10/1.12.2 Forge 客户端和服务器上进行完全的远程代码执行(其他版本也可能受到影响)。已经在毫无防备的服务器上观察到 BleedingPipe 漏洞的使用。这是在使用不安全的反序列化代码的 mod 中存在的漏洞,而不是 Forge 本身。 研究者还发现有黑客正在扫描有 IPv4 公网地址的所有 Minecraft 服务器。但是无法预测黑客的目的是怎样的。 在中已列出来存在漏洞的模组,服务器管理员应该立即更新或删除这些模组,联网登录游戏服务器的玩家也应该检查可疑文件,进行防病毒扫描。

封面图片

【“史诗级”漏洞未及时上报,阿里云被工信部暂停合作单位称号】阿里云虽然发现了阿帕奇(Apache)Log4j2 组件严重安全漏洞

【“史诗级”漏洞未及时上报,阿里云被工信部暂停合作单位称号】阿里云虽然发现了阿帕奇(Apache)Log4j2 组件严重安全漏洞并反馈给了软件所有方阿帕奇软件基金会,但在工信部网络安全威胁信息共享平台的上报流程上出现了问题。 #抽屉IT

封面图片

工信部网安局通报,阿里云作为网络安全威胁信息共享平台合作单位,在发现Apache Log4j2组件严重安全漏洞隐患后,未及时向电

工信部网安局通报,阿里云作为网络安全威胁信息共享平台合作单位,在发现Apache Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理。 经研究,现暂停阿里云公司作为上述合作单位6个月。暂停期满后,根据阿里云公司整改情况,研究恢复其上述合作单位。南方财经独家获悉上述消息。 (21世纪经济报道)

🔍 发送关键词来寻找群组、频道或视频。

启动SOSO机器人