【发布时间】:2022-01-15 12:40:06
【问题描述】:
关于Log4jJNDI远程代码执行漏洞CVE-2021-44228-(另见参考资料)-我想知道Log4j-v1.2是否也受到影响,但我从源代码审查中得到的最接近的是JMS-Appender。
问题是,虽然网上的帖子表明 Log4j 1.2 也存在漏洞,但我找不到它的相关源代码。
我是否遗漏了其他人已经发现的东西?
Log4j 1.2 似乎在socket-server 类中存在漏洞,但我的理解是,首先需要启用它才能使其适用,因此与 JNDI 查找漏洞不同,它不是被动威胁,后者被识别的那个似乎是。
我的理解 - Log4j v1.2 - 不会受到 jndi-remote-code 执行错误的影响正确吗?
参考文献
这个blog post from Cloudflare 也表示与AKX 相同的点......它是从Log4j 2 引入的!
更新 #1 - (现已停用)apache-log4j-1.2.x 的一个分支,带有针对旧库中发现的几个漏洞的补丁修复程序现已可用(来自 log4j 原作者)。该网站是https://reload4j.qos.ch/。截至 2022 年 1 月 21 日,版本 1.2.18.2 已发布。迄今为止解决的漏洞包括与JMSAppender、SocketServer 和Chainsaw 漏洞有关的漏洞。请注意,我只是在转发此信息。尚未验证我的修复。请参阅链接了解更多详情。
【问题讨论】:
-
这很难,因为指导仍在不断发展。我建议查看 CISA 为此设置的特定页面:cisa.gov/uscert/apache-log4j-vulnerability-guidance
标签: java security log4j log4j2 exploit