热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

麻了,Logback也炸了。。。

Log4j2安全漏洞方面就不多写了,目前Log4j2漏洞安全整改的思路,是把存在漏洞的版本,升级至官方2.17正式版。然后,

03c7cb64fca73aae55669aee41628dc8.png

Log4j2安全漏洞方面就不多写了,目前Log4j2漏洞安全整改的思路,是把存在漏洞的版本,升级至官方2.17正式版。

然后,上周有朋友把Log4j2又替换成Logback。这位朋友算是提供了另外一种对Log4j2漏洞安全整改的思路。不管最终对Logback安全性验证测试结果如何,能够提出新的安全整改思路,是值得点赞。

我们对Logback做安全性验证方面的相关测试。由于有些单位还在使用Logback,为了不造成影响,此处就不能再往深写了,还请谅解。

但最终测试结果是:Logback一样中招。

603b4382121b1eb9ea4d4478b82c4f69.png

8f550d6a916884f115084b819126fa46.png

声明

fc46d12f3970c6eb133e793b0c069e92.png

今年9月份新的法律法规已经施行,不允许私自随便发布漏洞复现方面的。作者是在自己的内网测试环境,做的相关测试。为了不惹麻烦,不做漏洞复现,只做“安全性验证测试”。不提供任何漏洞poc、exp、漏洞工具等。

b54e60b3cca0b1d4a6b93dd167685921.png

存在漏洞的主要原因

ff8212ad367c2011697242ba495af1ee.png

由于Logback和Log4j都是一个 “爹” 设计、编写的,所以在漏洞挖掘和漏洞利用方面上,是有 “异曲同工之妙” =。=

有些单位还在使用Logback,为了不造成影响,此处就不能再往深写了,还请谅解。

相关的图片在网上能搜到,如需要请自行搜索。

a446b9cfb9bf84140365d8b368db4957.png

aed1563c5db04fa045c107f665913513.png

安全整改建议

0a7fa1217146484e770bc7a0fdf1a899.png

1、还在使用Log4j 1.x、Log4j 2.x、Logback的单位,建议升级到Log4j2 2.17官方正式版本。

2、版本升级不像打补丁那么简单,涉及到很多方方面面,需要有软件开发单位和网络安全服务单位的通力配合。

3、虽然版本升级需要消耗大量的时间、精力、人力,但建议能升级还是尽量升级吧。不要把希望都放到某些网络安全产品上,因为某些产品自身就有漏洞,自己都保不了自己,又如何能保你?

4、再次强调一点,在版本升级的时候,需要同步升级JDK。

5、安全整改前,建议搭建测试环境,做好相关的测试工作,没有问题在正式环境做安全整改工作。


6、我们做安全整改后的复查工作,发现某些已经“做完安全整改”的系统,漏洞居然还可以利用。原因是出在做安全整改的技术团队,可能不是太懂,只是照着网上搜到某些文章“照葫芦画瓢”做得“安全整改工作”。


7、如果条件允许,建议聘请具备较强实战攻防能力的专业网络安全服务商,协助做网络安全整改工作。安全整改后做漏洞复查工作,要以实战攻防方式来验证整改效果。


8、如果不会做安全排查、安全整改工作,不清楚是否已经被黑客攻击,可以和我们联系。

来源:Java项目精选

https://mp.weixin.qq.com/s/Dj7jLj_PqdosuKVtb-bkNQ

如有侵删

b0be397f4f5613bcbac7b4cd4011db82.png

最近面试BAT,整理一份面试资料《Java面试BAT通关手册》,覆盖了Java核心技术、JVM、Java并发、SSM、微服务、数据库、数据结构等等。
获取方式:关注公众号并回复 java 领取,更多内容陆续奉上。

明天见(。・ω・。)ノ


推荐阅读
author-avatar
风桥残岸_476
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有