
ملخص صغير عن تنفيذ التعليمات البرمجية عن بُعد في log4j2 (CVE-2021-44228)
قم بالبناء باستخدام maven.
mvn test
سيتم تنفيذ إضافة surefire مرتين:
يثبت ExploitabilityTest قابلية استغلال الثغرة.
سيتم تنفيذ MitigationTest مع خاصية الآلة الافتراضية
-Dlog4j2.formatMsgNoLookups=true ويثبت فعالية التخفيف.
log4j2 ليس log4j 1.x؛ كلاهما أُطر عمل للتسجيل، لكنهما غير متوافقين على مستوى API. log4j 1.x لا يتأثر بهذه الثغرة، لكنه قد يحتوي على ثغرات أمنية أخرى.
${...} ) على كلٍ من سلسلة التنسيق والوسائط. لذلك عندما يتم تسجيل مدخلات من الخارج
يمكن إضافة مثل هذه الأنماط وسيقوم log4j2 بتقييمها.${jndi:127.0.0.1:1389/a}