精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何檢查Java項目是否依賴于有漏洞的Log4j

譯文
開發(fā) 后端
本文通過展示如何對MariaDB的JDBC連接器進行有關Log4j的依賴性漏洞檢查,示范性地建議大家將相關補丁,盡早發(fā)送到任何正在使用Log4j的開源項目中,以及時發(fā)現(xiàn)并升級易受攻擊的版本。

[[441798]]

【51CTO.com快譯】眾所周知,被定義和跟蹤為CVE-2021-44228,也被稱為Log4ShellLog4j漏洞,允許攻擊者在目標系統(tǒng)中執(zhí)行任意代碼。因此,如果您的應用正在使用Log4j的2.0-alpha1到2.14.1版的話,那么就應當盡快更新到其最新的版本(目前為2.16.0)。

對此,瑞士政府發(fā)布了一張能夠很好地解釋該漏洞的被攻擊流程圖,請參見下圖:

下面,讓我們根據(jù)上圖,深入研究與其有關的緩解策略。

使用Maven的依賴項插件

在Maven項目中,您可以通過如下簡單命令,在依賴項樹(dependencies tree)中搜索log4j-core的相關依賴項,并檢查該項目是否使用到了受影響的依賴項。

  1. 純文本  
  2. mvn dependency:tree -Dincludes=org.apache.logging.log4j:log4j-core 

該命令使用Maven Dependency Plugin來顯示項目的依賴樹(包括各種有傳遞關系的依賴項)。通過后面的參數(shù),該命令過濾并輸出了log4-core的依賴項。因此,如果您的項目正在依賴某個易受攻擊的Log4j版本的話,那么您將會看到如下內容:

在這個例子中,由輸出可知,該項目直接使用Log4j的2.14.1版。顯然,它是易受攻擊的。因此,本項目需要將如下依賴項:

  1. XML 
  2. <dependency> 
  3.     <groupId>org.apache.logging.log4j</groupId> 
  4.     <artifactId>log4j-core</artifactId> 
  5.     <version>2.14.1</version> <!-- update this! --> 
  6. </dependency>

替換為:

  1. XML 
  2. <dependency> 
  3.     <groupId>org.apache.logging.log4j</groupId> 
  4.     <artifactId>log4j-core</artifactId> 
  5.     <version>2.16.0</version> <!-- or newer version --> 
  6. </dependency>

同理,我在MariaDB數(shù)據(jù)庫的JDBC連接器項目中,進行了如下測試,并得出了對應的結果:

慶幸的是,該項目并未使用Log4j,因此它不易受到Log4Shell的攻擊。更多有關 MariaDB特定案例的信息,請參閱--https://dzone.com/articles/is-the-mariadb-jdbc-driver-affected-by-the-log4j-v。

使用Maven的幫助插件

如果您想做進一步的調查,則需要檢查有效的POM(Project Object Model,項目對象模型),并搜索項目中使用的日志記錄框架。讓我們將目光轉回剛才的MariaDB JDBC連接器項目,我使用Maven的幫助插件,生成了有效的POM。由于我使用的是類Unix的操作系統(tǒng)(您可以通過截圖看到,其實是macOS),因此我使用如下grep命令(在Windows中,您可以使用findstr)來過濾輸出:

  1. 純文本 
  2. mvn help:effective-pom | grep log 

并且得到了來自mvn的如下輸出:

由輸出可知,MariaDB JDBC驅動程序使用Logback作為日志記錄框架。雖然Logback不會受到Log4Shell的影響,但是它帶有1.2.8和1.3.0-alpha11版本中的相關漏洞。當然,其嚴重程度要輕得多,我們不必過于恐慌。我查看了其連接器(connector)所使用的版本,該版本號為1.3.0-alpha10。盡管Logback作為測試依賴項,被包含在MariaDB驅動程序中,但我在GitHub上發(fā)送了一個拉取請求,以便對其予以更新。在此,我鼓勵您也對自己手頭的各種開源項目執(zhí)行類似的操作,以盡早發(fā)現(xiàn)那些易受攻擊的依賴項。

使用Syft和Grype

在包含了大量JAR文件的更復雜的項目中,您可以使用SyftGrype之類的工具。其中Syft是一個CLI(命令行接口)工具和Go語言庫,可被用于從容器鏡像和文件系統(tǒng)中生成軟件物料清單(Software Bill of Materials,SBOM)。Grype則能夠通過多級嵌套,去掃描各個容器鏡像和文件系統(tǒng)中的漏洞。兩者可以協(xié)同使用。

使用LunaSec的工具

由開源的數(shù)據(jù)安全平臺開發(fā)的LunaSec工具,可以通過掃描目錄,以及匹配文件散列的方式,來發(fā)現(xiàn)是否存在Log4j依賴項的相關漏洞。該工具適用于Windows、Linux 和macOS系統(tǒng)。您只需在相關傳遞目錄,通過如下命令觸發(fā)該工具的掃描進程即可:

  1. 純文本 
  2. log4shell scan your-project-dir 

如果目標是一個易受攻擊的項目,那么你將會得到如下輸出內容:

  1. 純文本 
  2. 10:04AM INF identified vulnerable path fileName=org/apache/logging/log4j/core/net/JndiManager$1.class path=test/struts-2.5.28-all/struts-2.5.28/apps/struts2-rest-showcase.war::WEB-INF/lib/log4j-core-2.12.1.jar versionInfo="log4j 2.8.2-2.12.0" 

使用log4j-scan

此外,FullHunt團隊也提供了一個名為log4j-scan的開源工具。作為一個自動且全面的掃描器,它可以被用于查找易受攻擊的Log4j主機。也就是說,它能夠方便團隊掃描自己的基礎架構,并測試各種可能導致代碼執(zhí)行的WAF(Web應用防火墻)繞過攻擊。該工具雖然能夠提供多個選項,但是其最基本的服務是,用戶可以將待掃描的URL傳遞給該工具,以便直接獲得有關被檢測到的漏洞報告。例如,您可以使用如下命令:

  1. 純文本 
  2. python3 log4j-scan.py -u https://log4j.lab.secbot.local 

其掃描結果的輸出為:

使用Huntress Log4Shell漏洞測試器

作為一個在線式開源工具,Huntress Log4Shell漏洞測試器可以協(xié)助您檢查,某個應用程序是否使用著Log4j的易受攻擊版本。您可以將該工具生成的字符串,作為待檢查應用的輸入。例如,您可以在某個頁面的文本輸入框中使用它。該字符串可以包括針對LDAP服務器的JNDI(Java Naming and Directory Interface,Java命名和目錄接口)查詢。服務器會記錄來自應用程序的各個請求,并顯示發(fā)出此類請求的IP地址。具體操作細節(jié),請參見演示視頻

小結

目前,有更多針對Log4j的工具正在涌現(xiàn)。作為安全從業(yè)人員,我建議您通過鏈接--https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-44228,關注各類安全專家發(fā)布的相關內容。

正如我在上文中對MariaDB的JDBC連接器所進行的操作,我同樣建議您將相關補丁,發(fā)送到任何正在使用Log4j的開源項目中,以及時發(fā)現(xiàn)并升級易受攻擊的版本。

原文標題:How to Check if a Java Project Depends on A Vulnerable Version of Log4j,作者:Alejandro Duarte

【51CTO譯稿,合作站點轉載請注明原文譯者和出處為51CTO.com】

 

責任編輯:華軒 來源: 51CTO
相關推薦

2022-03-25 13:42:15

Log4j漏洞網(wǎng)絡安全

2021-12-14 23:44:26

漏洞Log4j項目

2021-12-23 09:47:36

Log4jRCE漏洞DoS漏洞

2022-01-24 10:02:53

漏洞微軟網(wǎng)絡攻擊

2021-12-23 11:03:25

Log4j 漏洞漏洞

2021-12-21 14:25:01

Log4j2漏洞網(wǎng)絡

2022-03-30 11:29:53

漏洞補丁Spring

2017-03-20 07:30:00

機器學習數(shù)據(jù)人工智能

2019-01-18 12:50:57

NoSQL數(shù)據(jù)庫Oracle

2021-12-22 16:53:31

Log4jLog4j庫零日漏洞

2021-12-24 09:52:31

Traefik Log4J 漏洞

2021-12-13 01:49:34

漏洞Log4j代碼

2021-12-29 14:47:43

Apache團隊Log4j漏洞

2022-01-06 09:52:39

Log4j漏洞攻擊

2023-11-10 10:08:23

2021-12-11 19:04:38

漏洞

2022-01-02 07:07:55

CISAApache Log4漏洞

2021-12-23 19:20:43

漏洞賞金計劃漏洞log4j

2009-06-12 17:03:51

JBoss和log4j

2021-12-23 16:35:54

Apache Log4
點贊
收藏

51CTO技術棧公眾號

久久久噜噜噜久久中文字免| 欧美疯狂性受xxxxx喷水图片| 国产一区二区高清视频| 久久精品视频5| 四虎8848精品成人免费网站| 日韩欧美一区二区免费| 不卡影院一区二区| av免费在线网站| 久久午夜免费电影| 91精品视频免费观看| 日本道在线观看| 五月激情综合| 亚洲欧美综合区自拍另类| 中文字幕国产高清| 玛雅亚洲电影| 亚洲一区二区视频| 影音先锋在线亚洲| 欧美日本韩国一区二区| 国产精品91xxx| 国产精品男女猛烈高潮激情| 国产一级中文字幕| 欧美mv日韩| 亚洲乱码av中文一区二区| 国产人妻精品久久久久野外| 日本成人福利| 欧美日韩一二三四五区| 在线观看17c| 毛片在线不卡| 亚洲国产精品精华液ab| 久久99精品久久久久久青青日本 | 日韩一区二区三区在线视频| 人人爽人人av| 日韩新的三级电影| 欧美日韩加勒比精品一区| 久久久久久久久影视| 午夜视频在线免费观看| 国产午夜精品一区二区三区视频| 精品亚洲欧美日韩| 人妻精品无码一区二区| 国产精品99久久久久久宅男| 国产日韩中文字幕在线| 欧美 亚洲 另类 激情 另类| 亚洲专区免费| 97avcom| 久久久综合久久| 午夜国产精品视频免费体验区| 日韩在线精品一区| 国产精品成人在线视频| 欧美丝袜丝交足nylons172| 亚洲剧情一区二区| 国产全是老熟女太爽了| 九九久久精品| 亚洲人成电影网站色| 88久久精品无码一区二区毛片| 卡通动漫国产精品| 日韩av最新在线观看| 国产老熟女伦老熟妇露脸| 久久99精品久久久久久欧洲站| 精品精品国产高清一毛片一天堂| 人妻精品久久久久中文字幕69| 91成人午夜| 亚洲国产精品女人久久久| 亚洲综合自拍网| 亚洲激情播播| 一个色综合导航| 人妻无码一区二区三区免费| 999精品一区| 欧美大片va欧美在线播放| 久久久久久久久97| 99精品免费| 国产精品91在线观看| 日本妇乱大交xxxxx| 久久黄色级2电影| 亚洲永久在线观看| 后入内射欧美99二区视频| av成人免费在线观看| 欧美精品一区二区三区在线看午夜| 欧美日韩国产中文字幕在线| 国产精品乱码妇女bbbb| 996这里只有精品| 台湾佬中文娱乐网欧美电影| 欧洲视频一区二区| 欧洲美女亚洲激情| 视频福利一区| 日韩中文字幕第一页| 夫妻性生活毛片| 99热免费精品在线观看| 国产精品视频午夜| 丰满少妇一级片| 久久久高清一区二区三区| 国产一区一区三区| 五月天av在线| 91麻豆精品国产| 三叶草欧洲码在线| 欧美aaaaaaaaaaaa| 91av在线看| 91精品国产色综合久久不8| 成人涩涩免费视频| 亚洲精品久久区二区三区蜜桃臀 | 成人久久久精品国产乱码一区二区| 97精品电影院| 国产精品12p| 亚洲欧美小说色综合小说一区| 欧美精三区欧美精三区| 欧美 变态 另类 人妖| 久久久久久久久久久久久久久久久久| 91精品国产91久久久久久| 亚洲午夜精品久久久| 99视频超级精品| 免费国产成人看片在线| 亚洲精品在线影院| 亚洲国产欧美久久| 免费人成年激情视频在线观看| 日韩国产高清影视| 精品国产免费久久久久久尖叫| 国产黄a三级三级三级av在线看| 亚洲aⅴ怡春院| 搡的我好爽在线观看免费视频| 久草精品在线| 午夜精品国产精品大乳美女| 国产精品熟女久久久久久 | 黄色录像免费观看| 美女黄色成人网| 国外成人在线视频网站| www视频在线免费观看| 欧美私模裸体表演在线观看| 好吊色视频一区二区三区| 影视一区二区| 国产在线视频一区| av在线二区| 91久久精品一区二区三区| 中文字幕一区二区久久人妻网站| 午夜精品久久99蜜桃的功能介绍| 成人福利在线视频| 日本成人在线播放| 欧美日韩国产系列| 在线观看亚洲大片短视频| 老司机精品导航| 快播日韩欧美| 东京一区二区| 亚洲另类xxxx| 免费在线不卡av| 国产拍欧美日韩视频二区| 美女日批免费视频| 日韩在线你懂的| 6080yy精品一区二区三区| 天天干免费视频| 欧美日韩国产精品| 日韩av在线看免费观看| 欧美一级专区| 五月天丁香综合久久国产 | 国产精华一区| 国产第一页在线视频| 欧美r级在线观看| 欧美成人精品欧美一级乱黄| 不卡的av电影在线观看| 69堂免费视频| 综合国产视频| 91麻豆精品国产自产在线观看一区| 色妞色视频一区二区三区四区| 中文字幕在线观看视频网站| ww亚洲ww在线观看国产| 看av免费毛片手机播放| 美女主播精品视频一二三四| 欧美制服第一页| 国产区在线视频| 欧美日韩国产综合久久| 国产第一页浮力| 成人高清视频在线| 精品一区二区中文字幕| 成人羞羞视频在线看网址| 成人性生交大片免费观看嘿嘿视频| av网址在线看| 亚洲精品久久久久久久久久久 | 黄视频网站在线| 精品成人a区在线观看| 国产综合精品视频| 国产精品久久久久久久久果冻传媒| 加勒比av中文字幕| 亚洲国产影院| 色狠狠久久av五月综合| 麻豆精品国产| 91av网站在线播放| 激情成人四房播| 亚洲精品国产suv| 国产一区二区三区三州| 亚洲电影在线播放| 成年人视频软件| 不卡一卡二卡三乱码免费网站| 日av中文字幕| 国产精品mv在线观看| 欧美精品123| 欧美日韩黄网站| 国产成人精品午夜| 日本高清在线观看视频| 国产一区二区免费| 亚洲精品久久久蜜桃动漫| 欧洲视频一区二区| 自拍偷拍欧美亚洲| 亚洲人妖av一区二区| 亚洲人成人无码网www国产| 国产一区二区三区精品视频| 97xxxxx| 亚洲午夜极品| 日本不卡一区二区三区四区| 一本色道久久综合亚洲精品酒店| 亚洲精品欧美日韩专区| 久久sese| 136fldh精品导航福利| 2024最新电影免费在线观看| 在线观看国产精品91| 色呦呦视频在线| 91精品国产高清一区二区三区 | 911国产在线| 久久久久久久免费视频了| 佐佐木明希电影| 卡一卡二国产精品 | 国产激情视频一区二区三区欧美 | 日韩成人在线免费视频| 日韩理论片一区二区| 日韩免费成人av| 久久亚洲免费视频| xxxx黄色片| 成人av电影免费观看| 精品无码av一区二区三区不卡| 久久福利资源站| wwwwww.色| 日韩制服丝袜av| 欧美精品色婷婷五月综合| 欧美特黄一区| av在线免费观看国产| 欧美人成在线| 国产内射老熟女aaaa| 在线电影一区二区| 午夜啪啪免费视频| 国产精品久久久乱弄 | 国产理论在线观看| 久久久精品日本| 黄网站app在线观看| 久久成人人人人精品欧| 国产在线激情| 欧美刺激性大交免费视频| 国产黄色小视频在线| 免费成人高清视频| 在线观看av免费| 欧美黑人视频一区| av资源一区| 欧美一二三视频| 日韩欧美另类一区二区| 国产精品美女网站| 人人玩人人添人人澡欧美| 国产精品影院在线观看| 四虎精品在线观看| 91在线观看免费高清| 亚洲一区二区三区免费| 国产精品乱码一区二区三区| 韩国女主播一区二区三区| 国产不卡一区二区在线观看| 国产一区二区三区亚洲| 久久综合一区| 日韩电影二区| 国产四区在线观看| 影音先锋在线一区| 国产又黄又猛视频| 久久精品免费观看| 精品国产aⅴ一区二区三区东京热| 成人中文字幕在线| 免费黄色在线视频| 国产精品不卡在线| 久久久久成人网站| 日韩欧美国产网站| 一级黄色片视频| 精品久久久久久久久久久久久久久久久| 色网站免费观看| 色婷婷综合成人av| av老司机在线观看| 国产精品美乳一区二区免费| 精品国产鲁一鲁****| 九九九九久久久久| 91影院成人| 欧美老熟妇喷水| 国产一区二区三区国产| 日韩av手机在线播放| 欧美激情一区二区三区不卡| 久草网视频在线观看| 日韩欧美成人网| 国产乱淫a∨片免费观看| 日韩精品欧美激情| 国产cdts系列另类在线观看| 97精品视频在线播放| 四虎视频在线精品免费网址| 国产精品xxxx| 久久影院100000精品| 男人添女荫道口图片| 免费在线观看成人| 亚洲激情 欧美| 亚洲免费av高清| 五月婷婷视频在线| 日韩欧美国产三级| 92国产在线视频| 欧美一区深夜视频| 日韩欧美高清一区二区三区| 日韩欧美精品久久| 日韩视频在线一区二区三区 | 久久久久久久久久电影| 青青操国产视频| 欧美视频一区二区三区| 污视频在线免费| 久久99精品久久久久久青青91 | 污片视频在线免费观看| 国产精品极品美女粉嫩高清在线| 亚洲一区二区三区中文字幕在线观看| 日本亚洲自拍| aa级大片欧美三级| 熟女人妻一区二区三区免费看| |精品福利一区二区三区| 欧美 日韩 精品| 精品99999| a免费在线观看| 国产精选久久久久久| 久久av免费看| 日韩av片在线看| 99天天综合性| 国产精品30p| 日韩美女天天操| a视频在线免费看| 亚洲综合日韩中文字幕v在线| 日韩国产在线| 国产喷水theporn| 中文字幕av一区二区三区| 日本久久综合网| 亚洲人成自拍网站| 成人软件在线观看| 日本福利一区二区三区| 久久一二三区| 中文字幕在线观看免费高清| 色婷婷综合久久久久中文一区二区 | 免费久久99精品国产自| 日韩午夜高潮| 亚洲精品乱码久久| 午夜精品一区二区三区电影天堂| 高h震动喷水双性1v1| 久久免费视频在线观看| 国产精品自在| 中文字幕无码精品亚洲35| 99精品一区二区| 亚洲永久精品在线观看| 亚洲精品mp4| 成人香蕉视频| 日韩欧美精品一区二区| 青青草国产成人av片免费| 99在线视频免费| 欧美久久一二区| 八戒八戒神马在线电影| 国产精品一区二区三区四区五区| 国产精品s色| 捆绑裸体绳奴bdsm亚洲| 色哟哟欧美精品| 在线观看的av| 91免费看片在线| 影音先锋久久| 熟女少妇内射日韩亚洲| 欧美日高清视频| 欧洲黄色一区| 乱色588欧美| 美女高潮久久久| 久草免费新视频| 精品一区二区三区三区| 91福利精品在线观看| 午夜久久久久久久久久久| 成人精品电影在线观看| 亚洲天堂男人av| 伦伦影院午夜日韩欧美限制| www国产精品| 激情五月亚洲色图| 亚洲欧美日韩国产综合| 天天色综合av| 国产精品青青在线观看爽香蕉 | 日本精品www| 国产精品天美传媒| 可以免费观看的毛片| 日韩美女写真福利在线观看| 天天射成人网| 国产制服丝袜在线| 欧美日韩不卡一区二区| heyzo一区| 无遮挡亚洲一区| eeuss国产一区二区三区| 高潮无码精品色欲av午夜福利| 欧美成人性色生活仑片| 国产精品午夜一区二区三区| 91插插插影院| 91国产免费看| av在线小说| 欧美日韩一区二区三区电影| 91捆绑美女网站| 亚洲精品无码专区| 成人免费淫片aa视频免费| 欧美一区=区| 日本少妇bbwbbw精品|