
التخفيف من ثغرة Log4Shell الأمنية CVE-2021-44228
شاهد فيديو YouTube هذا للحصول على تفاصيل إضافية.
هذه تدوينة سريعة حول التخفيف من ثغرة CVE-2021-44228 الأمنية والمعروفة باسم Log4Shell وLogJam الموجودة في log4j2
جميع المعلومات ونماذج وأمثلة التعليمات البرمجية المرفقة مقدمة لأغراض تعليمية وإعلامية فقط وعلى أنظمتك الخاصة.
يُرجى توخي الحذر والقيام بذلك على مسؤوليتك الخاصة.
إنها ثغرة يوم-صفر (Zero-day) في شكل تنفيذ تعليمات برمجية عن بُعد (RCE) موجودة في إصدارات معينة من إطار عمل تسجيل جافا الشهير log4j2
حصلت على تصنيف 10 من 10 على مقياس نظام تسجيل الثغرات المشترك (CVSS)
تم الإبلاغ عن الثغرة من قبل فريق أمني في Alibaba Cloud إلى Apache في 24 نوفمبر، واكتشفها Chen Zhaojun من فريق أمن Alibaba Cloud
ثم تم الكشف عنها علنًا عبر GitHub لمشروع log4j في 9 ديسمبر 2021
تصبح التطبيقات التي تستخدم مكتبة التسجيل عرضة للخطر إذا استخدمت مدخلات يحددها المستخدم دون تعقيمها عن بُعد.
عندما تعالج التطبيقات أحداث السجل باستخدام السلسلة التي يوفرها المستخدم، يمكن للنظام المعرّض للخطر عندها تنزيل وتشغيل تعليمات برمجية خبيثة من نطاق يتحكم فيه المهاجم، مما يؤدي فعليًا إلى السيطرة على التطبيق المعرّض للخطر.
تؤثر الثغرة على إصدارات Apache Log4j 2 من 2.0-beta9 إلى 2.14.1 إذا قمت بإدخال هاتين التبعيتين:
وهي غير موجودة في الإصدار 1 من log4j
إصدارات JDK الأكبر من 6u211 و7u201 و8u191 و11.0.1 غير متأثرة بمتجه هجوم LDAP.
لماذا هذا هو الحال؟ حسنًا، لأن الخاصية com.sun.jndi.ldap.object.trustURLCodebase مضبوطة على false في هذه الإصدارات من JDK
ونتيجة لذلك، لا يمكن لـ JNDI تحميل تعليمات برمجية عن بُعد باستخدام LDAP.
المشاريع الشهيرة لمؤسسة Apache البرمجية مثل Apache Software Foundation، مثل:
كما قد تتأثر مشاريع مفتوحة المصدر أخرى خارج ASF مثل Redis وElasticSearch وLogstash.
إذا كنت تستخدم الإصدارات المتأثرة، فقم بالترقية فورًا إلى log4j v2.15 لتبعيتي log4j-core و log4j-api
إذا كنت تستخدم log4j v2.10 أو أحدث، ولا يمكنك حاليًا الترقية فورًا، فغيّر خاصية النظام:
log4j2.formatMsgNoLookups=true
zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
سيقوم هذا الأمر بإزالة الفئة من ملف log4j-core*.jar للإصدارات المتأثرة
ترقبوا المزيد من التحديثات.
إذا كانت لديك أي أسئلة، فلا تتردد في التواصل.
شكرًا