日日操夜夜添-日日操影院-日日草夜夜操-日日干干-精品一区二区三区波多野结衣-精品一区二区三区高清免费不卡

公告:魔扣目錄網為廣大站長提供免費收錄網站服務,提交前請做好本站友鏈:【 網站目錄:http://www.ylptlb.cn 】, 免友鏈快審服務(50元/站),

點擊這里在線咨詢客服
新站提交
  • 網站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會員:747

本文介紹了如何緩解ApacheLog4j反序列化RCE(CVE-2019-17571)的處理方法,對大家解決問題具有一定的參考價值,需要的朋友們下面隨著小編來一起學習吧!

問題描述

我已將我的log4j-core依賴項升級到2.15.0,以防止任何潛在的Log4Shell攻擊。也就是說,我無法將slf4j-log4j12的間接log4j依賴從1.2.17升級,因為slf4j-log4j12的最新穩定版本仍然依賴于log4j 1.2.17。如果我沒有弄錯的話,這仍然使我的Web應用程序容易受到CVE-2019-17571的攻擊。因此,在閱讀有關可能的緩解策略的文章時,我看到了article,它建議:

阻止Log4j中的SocketServer類啟用的套接字端口
向公網開放

誰能向我解釋一下如何實現這一點,以及此解決方法是否足夠?

推薦答案

只有從其他服務器接收消息的服務器才容易受到CVE-2019-17571的攻擊。基本上,觸發該漏洞的唯一方法是運行:

java -jar log4j.jar org.apache.log4j.net.SocketServer <port> <config.properties> <log/directory>

或在代碼中執行相同的操作。因此,大多數Log4j 1.2用戶不會受到攻擊。

不過,在您的情況下,您只需將slf4j-log4j12綁定替換為其等價物Log4j 2.x(log4j-slf4j-impl),即可完全刪除Log4j 1.2。

編輯:不過,如果您想確保沒有人會如上所述地使用庫,您可以刪除該類。還考慮到CVE-2021-4104此金額為:

zip -d log4j.jar org/apache/log4j/net/SocketServer.class
zip -d log4j.jar org/apache/log4j/net/JMSAppender.class

這篇關于如何緩解ApacheLog4j反序列化RCE(CVE-2019-17571)的文章就介紹到這了,希望我們推薦的答案對大家有所幫助,

分享到:
標簽:ApacheLog4j CVE RCE 序列化 緩解
用戶無頭像

網友整理

注冊時間:

網站:5 個   小程序:0 個  文章:12 篇

  • 51998

    網站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會員

趕快注冊賬號,推廣您的網站吧!
最新入駐小程序

數獨大挑戰2018-06-03

數獨一種數學游戲,玩家需要根據9

答題星2018-06-03

您可以通過答題星輕松地創建試卷

全階人生考試2018-06-03

各種考試題,題庫,初中,高中,大學四六

運動步數有氧達人2018-06-03

記錄運動步數,積累氧氣值。還可偷

每日養生app2018-06-03

每日養生,天天健康

體育訓練成績評定2018-06-03

通用課目體育訓練成績評定