【问题标题】:Can Apache HTTP Server allow reverse shelling thanks to the new Log4j vulnerability?由于新的 Log4j 漏洞,Apache HTTP Server 可以允许反向脱壳吗?
【发布时间】:2021-12-15 02:06:02
【问题描述】:
我在 Centos 8 机器上安装了 Apache HTTP 服务器,我想知道它是否使用 Log4j 库,因为发现的新漏洞会危害网络上的许多服务器。如果是这样,解决的程序是什么?从我的分析中,我可以从存储库 (svn.apache.org/repos/asf/httpd/httpd/) 中看到使用的语言是 C、XML,所以我想它不使用 Log4j 来跟踪日志,而是投射那些与有源模块有关。
谢谢。
【问题讨论】:
标签:
apache
security
centos
log4j
reverse-shell
【解决方案1】:
不,Apache httpd 和 Apache log4j 除了都由 Apache 基金会发布之外没有任何共同点。
-
Apache log4j 由 Java 编写的软件使用。
-
Apache httpd不是用 Java 编写的。
-
Apache httpd不使用 Apache log4j。
-
Apache httpd不受 CVE-2021-44228 约束。
请注意,Apache httpd 实例可以在使用 Java 和 log4j 的 http 服务器前用作反向代理,但这就像说路由器易受攻击,因为它后面有一个服务器就是这样。
您还可以在使用 log4j 的机器上运行其他软件,但不会直接是 Apache httpd。
周围有很多混乱,因为许多人只调用Apache httpd 只是Apache(出于历史原因),但Apache 是发布Apache httpd 和Apache log4j(以及其他几十个项目)的基础。