
Log4Shell सुरक्षा भेद्यता CVE-2021-44228 के लिए शमन
अतिरिक्त विवरण के लिए इस YouTube वीडियो को देखें।
यह log4j2 में पाए जाने वाले CVE-2021-44228 सुरक्षा भेद्यता उर्फ Log4Shell और LogJam के शमन पर एक त्वरित पोस्ट है।
सभी जानकारी और साथ में दिए गए कोड नमूने और उदाहरण केवल आपके अपने सिस्टम पर शैक्षिक और सूचनात्मक उद्देश्यों के लिए प्रदान किए गए हैं।
कृपया सावधानी से आगे बढ़ें और ऐसा अपने जोखिम पर करें।
यह एक ज़ीरो-डे एक्सप्लॉइट है जो RCE (रिमोट कोड एक्ज़ीक्यूशन) के रूप में है, जो लोकप्रिय java लॉगिंग फ्रेमवर्क log4j2 के कुछ संस्करणों में मौजूद है।
कॉमन वल्नरेबिलिटी स्कोरिंग सिस्टम (CVSS) पैमाने पर इसकी रेटिंग 10 में से 10 है।
यह भेद्यता Alibaba Cloud की सुरक्षा टीम द्वारा 24 नवंबर को Apache को रिपोर्ट की गई थी और इसे Alibaba Cloud सुरक्षा टीम के Chen Zhaojun द्वारा खोजा गया था।
इसे तब 9 दिसंबर, 2021 को log4j प्रोजेक्ट के GitHub के माध्यम से सार्वजनिक रूप से प्रकट किया गया।
लॉगिंग लाइब्रेरी का उपयोग करने वाले चल रहे अनुप्रयोग असुरक्षित हो जाते हैं यदि वे उपयोगकर्ता-निर्दिष्ट इनपुट का उपयोग करते हैं जिसे दूरस्थ रूप से सैनिटाइज़ नहीं किया गया है।
जब अनुप्रयोग उपयोगकर्ता द्वारा प्रदान की गई स्ट्रिंग के साथ लॉग इवेंट्स को प्रोसेस करते हैं, तो असुरक्षित सिस्टम हमलावर-नियंत्रित डोमेन से दुर्भावनापूर्ण कोड डाउनलोड करके चला सकता है, जिससे असुरक्षित अनुप्रयोग पर प्रभावी रूप से कब्ज़ा हो जाता है।
यदि आपने ये दो निर्भरताएँ शामिल की हैं, तो यह भेद्यता Apache Log4j 2 के संस्करण 2.0-beta9 से 2.14.1 को प्रभावित करती है:
यह log4j के संस्करण 1 में मौजूद नहीं है।
6u211, 7u201, 8u191 और 11.0.1 से अधिक JDK संस्करण LDAP हमले वेक्टर से प्रभावित नहीं होते हैं।
ऐसा क्यों है? खैर, ऐसा इसलिए है क्योंकि इन JDK संस्करणों में com.sun.jndi.ldap.object.trustURLCodebase प्रॉपर्टी false पर सेट होती है।
परिणामस्वरूप, JNDI LDAP का उपयोग करके रिमोट कोड लोड नहीं कर सकता है।
Apache सॉफ्टवेयर फाउंडेशन के लोकप्रिय प्रोजेक्ट, जैसे कि Apache सॉफ्टवेयर फाउंडेशन, जैसे:
ASF के बाहर के अन्य ओपन सोर्स प्रोजेक्ट जैसे Redis, ElasticSearch और Logstash भी प्रभावित हो सकते हैं।
यदि आप प्रभावित संस्करणों का उपयोग कर रहे हैं, तो log4j-core और log4j-api निर्भरताओं के लिए तुरंत log4j v2.15 में अपग्रेड करें।
यदि आप log4j v2.10 या उससे ऊपर का उपयोग कर रहे हैं, और वर्तमान में तुरंत अपग्रेड करने में असमर्थ हैं, तो सिस्टम प्रॉपर्टी बदलें:
log4j2.formatMsgNoLookups=true
zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
यह कमांड प्रभावित संस्करणों के लिए log4j-core*.jar फ़ाइल से क्लास को हटा देगा।
अतिरिक्त अपडेट के लिए जुड़े रहें।
यदि आपके कोई प्रश्न हैं, तो कृपया बेझिझक संपर्क करें।
धन्यवाद