Некоторое время назад тот факт, что Log4j взрывал лазейки одну за другой, доставлял всем массу неприятностей, и многих разработчиков вызывали в одночасье, чтобы исправить лазейки. В эти дни, наконец, немного успокоился.
Однако прошлой ночью я вдруг увидел техническую группу и круг друзей, и некоторые люди начали говорить о лазейках в Logback.
Что тут происходит? Это еще одна серьезная ошибка, такая как удаленный вызов кода? Его за ночь починят?
Итак, я зашел на официальный сайт Logback, чтобы проверить это в первый раз. Конечно же, есть уведомление об уязвимости, обновленное 22 декабря.
Идентификатор уязвимости: CVE-2021-42550.
Из описания на официальном сайте вы можете узнать:
В Logback 1.2.7 и более ранних версиях была уязвимость системы безопасности, которая позволяла злоумышленнику добавить вредоносную конфигурацию, изменив файл конфигурации logback, что позволило выполнить произвольный код, загруженный на сервер LDAP.
Уровень уязвимости
Однако во избежание паники чиновник специально подчеркнул:
Please understand that log4Shell/CVE-2021-44228 and CVE-2021-42550 are of different severity levels.
Это показывает, что уязвимость и уязвимость Log4j не на одном уровне! ! ! **Не паникуй~
Чтобы воспользоваться этой уязвимостью, злоумышленнику необходимо одновременно выполнить следующие три условия:
1. Иметь разрешение на изменение logback.xml
2. Версия логбека ниже 1.2.9
3. Перед атакой перезапустите приложение или установите для сканирования значение "true" (scan="true").
Безопасность
Чиновники предполагают, что для того, чтобы избежать нападения, нужно сделать следующее:
1. Обновите Logback до версии 1.2.9. 2. Установите для файла конфигурации logback доступ только для чтения.
Кроме того, если вы используете SpringBoot в своем проекте, рекомендуется выполнить обновление для защиты, поскольку SpringBoot не обновлялся до версии 1.2.9, за исключением только что выпущенных версий 2.6.2 и 2.5.8.
Друзьям, использующим старую версию SpringBoot, рекомендуется обновить версию Logback в файле конфигурации:
<properties>
<logback.version>1.2.9</logback.version>
</properties>
использованная литература
Об авторе:Hollis, человек с уникальным увлечением программированием, технический эксперт Alibaba, соавтор «Трех курсов для программистов» и автор серии статей «Дорога к Java-инженерам».
Обратите внимание на общедоступный номер【Hollis], фоновый ответ «Карта Бога» может получить расширенную карту разума инженеров Java.