【问题标题】:How to solve log4j2 CVE (CVE-2021-44228) issues for application under JBoss 7.x如何解决 JBoss 7.x 下应用程序的 log4j2 CVE (CVE-2021-44228) 问题
【发布时间】:2022-02-10 07:02:01
【问题描述】:

我在将一些在 JBoss 7.1 环境中运行的应用程序从 log4j 移植到 log4j2 时遇到了一些问题。

我已将我的软件移植到 log4j2 (2.17.1),但这还不够。我知道 JBoss 配置更改 - 不是那么简单 - 需要让应用程序正确运行并将日志数据写入正确的日志文件。

你有什么提示可以帮助我吗?

根据我在the Redhat portal [仅限客户访问] 上阅读的内容,我想知道是否需要前端应用程序的端口。

没有任何版本的 JBoss EAP 6.x/7.x 易受 CVE-2021-44228 攻击 目前感谢使用 JBoss Logging 框架而不是 日志4J。请参阅安全公告 - RHSB-2021-009 有关此漏洞和受影响 Red Hat 的更多信息 产品。 [...] EAP 7.x 的日志管理器在 log4j JMSAppender 中进行移植 代码因此同样受到启用的 CVE-2021-4104 的影响 JMSAppenders。但是在进一步审查这个漏洞时,我们有 确定这只能被认为是一个真正的漏洞,当 攻击者拥有对 Log4j 配置的写入权限以添加 JMSAppender 到攻击者的 JMS Broker。

【问题讨论】:

  • 据我了解,Log4J 漏洞可以在不升级的情况下通过关闭可以拉入远程代码(从而执行远程代码执行)的设施来确保安全。如果你发现你正在运行一个易受攻击的库,你可以扔掉这个开关吗?
  • 在 JBoss 日志配置文件的正确行中,该开关应该类似于 {nolookup}。但我想了解我是否可以采取其他方式来做出最佳选择。我被要求不要更改 JBoss 配置;一个请求,后者,肯定是不可能的。

标签: jboss log4j log4j2 cve


【解决方案1】:

JBoss EAP 7.1 不受此 CVE 的影响。这个版本的 JBoss EAP 不包含 log4j 2。JBoss EAP 7.4 包含 log4j-api,但不包含 log4j-core,因此它也不容易受到攻击。

简而言之,JBoss EAP 不易受到攻击,您无需更改其配置。

【讨论】:

  • 从您的回答中我了解到没有必要更改 JBoss 7.1 EAP 的配置。我想知道在 JBoss 下运行但包含在 log4j.jar(版本 1.x)中的应用程序和 servlet 是否存在各种 CVE 的风险。在这一点上,我认为最好将所有应用程序和 servlet 移植到使用 common-logging 并通过 JBoss 保留 log4j 的使用。我错了吗?
  • 我记不太清了,但我认为 JBoss EAP 中没有任何组件使用 log4j。如果他们这样做了,他们肯定不会配置日志管理器,也不会使用任何特定的附加程序。我确实认为使用像 SLF4J 或 jboss-logging 这样的日志外观是个好主意。但是,使用 log4j 记录器是安全的。它正在配置公开 CVE 的附加程序。
猜你喜欢
  • 1970-01-01
  • 2022-01-16
  • 2022-01-17
  • 2022-01-18
  • 2022-01-16
  • 2022-01-17
  • 2022-01-18
  • 2022-01-15
  • 2022-01-15
相关资源
最近更新 更多