【问题标题】:Can Apache HTTP Server allow reverse shelling thanks to the new Log4j vulnerability?由于新的 Log4j 漏洞,Apache HTTP Server 可以允许反向脱壳吗?
【发布时间】:2021-12-15 02:06:02
【问题描述】:

我在 Centos 8 机器上安装了 Apache HTTP 服务器,我想知道它是否使用 Log4j 库,因为发现的新漏洞会危害网络上的许多服务器。如果是这样,解决的程序是什么?从我的分析中,我可以从存储库 (svn.apache.org/repos/asf/httpd/httpd/) 中看到使用的语言是 C、XML,所以我想它不使用 Log4j 来跟踪日志,而是投射那些与有源模块有关。 谢谢。

【问题讨论】:

    标签: apache security centos log4j reverse-shell


    【解决方案1】:

    不,Apache httpdApache log4j 除了都由 Apache 基金会发布之外没有任何共同点。

    • Apache log4j 由 Java 编写的软件使用。
    • Apache httpd不是用 Java 编写的。
    • Apache httpd使用 Apache log4j。
    • Apache httpd受 CVE-2021-44228 约束。

    请注意,Apache httpd 实例可以在使用 Java 和 log4j 的 http 服务器前用作反向代理,但这就像说路由器易受攻击,因为它后面有一个服务器就是这样。

    您还可以在使用 log4j 的机器上运行其他软件,但不会直接是 Apache httpd

    周围有很多混乱,因为许多人只调用Apache httpd 只是Apache(出于历史原因),但Apache 是发布Apache httpdApache log4j(以及其他几十个项目)的基础。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2022-01-17
      • 2022-01-22
      • 2022-01-19
      • 1970-01-01
      • 1970-01-01
      • 2022-01-17
      • 2022-01-16
      • 2022-01-18
      相关资源
      最近更新 更多