
Minderung für die Log4Shell-Sicherheitsschwachstelle CVE-2021-44228
Schauen Sie sich dieses Youtube-Video für weitere Details an.
Dies ist ein kurzer Beitrag über die Abhilfe für die Sicherheitsschwachstelle CVE-2021-44228, auch bekannt als Log4Shell und LogJam, gefunden in log4j2
Alle Informationen und begleitenden Codebeispiele und Beispiele werden nur zu Bildungs- und Informationszwecken für Ihre eigenen Systeme bereitgestellt.
Bitte gehen Sie vorsichtig vor und tun Sie dies auf eigenes Risiko.
Es handelt sich um einen Zero-Day-Exploit in Form einer RCE (Remote Code Execution), der in bestimmten Versionen des beliebten Java-Logging-Frameworks log4j2 vorhanden ist.
Es wird auf der Common Vulnerability Scoring System (CVSS)-Skala mit 10 von 10 bewertet.
Die Schwachstelle wurde am 24. November vom Sicherheitsteam von Alibaba Cloud an Apache gemeldet und von Chen Zhaojun vom Alibaba Cloud Security Team entdeckt.
Sie wurde dann am 9. Dezember 2021 öffentlich bekannt gegeben über das GitHub des log4j-Projekts.
Laufende Anwendungen, die die Logging-Bibliothek verwenden, werden angreifbar, wenn sie benutzerspezifische Eingaben verwenden, die nicht für Remote-Zugriffe bereinigt werden.
Wenn die Anwendungen die Log-Ereignisse mit der vom Benutzer bereitgestellten Zeichenfolge verarbeiten, könnte das anfällige System dann einen schädlichen Code von einer vom Angreifer kontrollierten Domain herunterladen und ausführen, wodurch die anfällige Anwendung effektiv übernommen wird.
Die Schwachstelle betrifft Apache Log4j 2 Versionen von 2.0-beta9 bis 2.14.1, wenn Sie diese beiden Abhängigkeiten eingeführt haben:
Sie ist nicht in Version 1 von log4j vorhanden.
JDK-Versionen größer als 6u211, 7u201, 8u191 und 11.0.1 sind nicht vom LDAP-Angriffsvektor betroffen.
Warum ist das so? Nun, weil in diesen JDK-Versionen die Eigenschaft com.sun.jndi.ldap.object.trustURLCodebase auf false gesetzt ist.
Infolgedessen kann JNDI keinen entfernten Code über LDAP laden.
Beliebte Projekte der Apache Software Foundation, wie z.B.:
Auch andere Open-Source-Projekte außerhalb der ASF wie Redis, ElasticSearch und Logstash könnten betroffen sein.
Wenn Sie die betroffenen Versionen verwenden, aktualisieren Sie sofort auf log4j v2.15 für die log4j-core und log4j-api Abhängigkeiten.
Wenn Sie log4j v2.10 oder höher verwenden und derzeit nicht sofort aktualisieren können, ändern Sie die Systemeigenschaft:
log4j2.formatMsgNoLookups=true
zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
Dieser Befehl entfernt die Klasse aus der log4j-core*.jar-Datei für die betroffenen Versionen.
Bleiben Sie dran für weitere Updates.
Wenn Sie Fragen haben, zögern Sie bitte nicht, uns zu kontaktieren.
Danke