Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
log4shell-mitigation — التخفيف من ثغرة Log4Shell الأمنية CVE-2021-44228 | Kitploit
أدوات/GitHubGitHub/izzyacademy/log4shell-mitigation
تحليل الثغرات الأمنيةأمن سلسلة التوريدسوء التكوينالتعلم والتعليمالاستجابة للحوادث
GitHubizzyacademy/log4shell-mitigation

log4shell-mitigation

التخفيف من ثغرة Log4Shell الأمنية CVE-2021-44228

عرض المستودع
1منذ 4 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

التفاصيل واستراتيجية التخفيف لثغرة RCE في log4j2

Log4Shell Log4j Exploit

شاهد فيديو YouTube هذا للحصول على تفاصيل إضافية.

https://youtu.be/jqWdwTeGRK0

هذه تدوينة سريعة حول التخفيف من ثغرة CVE-2021-44228 الأمنية والمعروفة باسم Log4Shell وLogJam الموجودة في log4j2

إخلاء مسؤولية

جميع المعلومات ونماذج وأمثلة التعليمات البرمجية المرفقة مقدمة لأغراض تعليمية وإعلامية فقط وعلى أنظمتك الخاصة.

يُرجى توخي الحذر والقيام بذلك على مسؤوليتك الخاصة.

ما هي؟

إنها ثغرة يوم-صفر (Zero-day) في شكل تنفيذ تعليمات برمجية عن بُعد (RCE) موجودة في إصدارات معينة من إطار عمل تسجيل جافا الشهير log4j2

ما مدى خطورتها؟

حصلت على تصنيف 10 من 10 على مقياس نظام تسجيل الثغرات المشترك (CVSS)

متى تم اكتشافها؟

تم الإبلاغ عن الثغرة من قبل فريق أمني في Alibaba Cloud إلى Apache في 24 نوفمبر، واكتشفها Chen Zhaojun من فريق أمن Alibaba Cloud

ثم تم الكشف عنها علنًا عبر GitHub لمشروع log4j في 9 ديسمبر 2021

كيف تعمل؟

تصبح التطبيقات التي تستخدم مكتبة التسجيل عرضة للخطر إذا استخدمت مدخلات يحددها المستخدم دون تعقيمها عن بُعد.

عندما تعالج التطبيقات أحداث السجل باستخدام السلسلة التي يوفرها المستخدم، يمكن للنظام المعرّض للخطر عندها تنزيل وتشغيل تعليمات برمجية خبيثة من نطاق يتحكم فيه المهاجم، مما يؤدي فعليًا إلى السيطرة على التطبيق المعرّض للخطر.

من المتأثر؟

تؤثر الثغرة على إصدارات Apache Log4j 2 من 2.0-beta9 إلى 2.14.1 إذا قمت بإدخال هاتين التبعيتين:

  • log4j-api
  • log4j-core

وهي غير موجودة في الإصدار 1 من log4j

إصدارات JDK الأكبر من 6u211 و7u201 و8u191 و11.0.1 غير متأثرة بمتجه هجوم LDAP.

لماذا هذا هو الحال؟ حسنًا، لأن الخاصية com.sun.jndi.ldap.object.trustURLCodebase مضبوطة على false في هذه الإصدارات من JDK

ونتيجة لذلك، لا يمكن لـ JNDI تحميل تعليمات برمجية عن بُعد باستخدام LDAP.

المشاريع الشهيرة لمؤسسة Apache البرمجية مثل Apache Software Foundation، مثل:

  • Apache Struts
  • Apache Flink
  • Apache Druid
  • Apache Flume
  • Apache Solr
  • Apache Flink
  • Apache Kafka
  • Apache Dubbo
  • وربما المزيد قد تكون متأثرة أيضًا.

كما قد تتأثر مشاريع مفتوحة المصدر أخرى خارج ASF مثل Redis وElasticSearch وLogstash.

ما يجب عليك فعله

  1. إذا كنت تستخدم الإصدارات المتأثرة، فقم بالترقية فورًا إلى log4j v2.15 لتبعيتي log4j-core و log4j-api

  2. إذا كنت تستخدم log4j v2.10 أو أحدث، ولا يمكنك حاليًا الترقية فورًا، فغيّر خاصية النظام:

root@kitploit:~

log4j2.formatMsgNoLookups=true

  1. يمكنك أيضًا حذف فئة JndiLookup من مسار الفئات (classpath) للإصدارات المتأثرة:
root@kitploit:~

zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

سيقوم هذا الأمر بإزالة الفئة من ملف log4j-core*.jar للإصدارات المتأثرة

ترقبوا المزيد من التحديثات.

إذا كانت لديك أي أسئلة، فلا تتردد في التواصل.

شكرًا

المراجع

  • https://logging.apache.org/log4j/2.x/security.html
  • https://nvd.nist.gov/vuln/detail/CVE-2021-44228
  • https://logging.apache.org/log4j/2.x/download.html
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-core/2.15.0
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-api/2.15.0
تنزيل الأداة