Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
log4shell-mitigation — 针对Log4Shell安全漏洞CVE-2021-44228的缓解措施 | Kitploit
工具/GitHubGitHub/izzyacademy/log4shell-mitigation
漏洞分析供应链安全错误配置学习与教育事件响应
GitHubizzyacademy/log4shell-mitigation

log4shell-mitigation

针对Log4Shell安全漏洞CVE-2021-44228的缓解措施

查看仓库
154年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Log4j2 RCE漏洞详情与缓解策略

Log4Shell Log4j 漏洞利用

访问此 YouTube 视频获取更多详情。

https://youtu.be/jqWdwTeGRK0

这是一篇关于 CVE-2021-44228 安全漏洞(又名 Log4Shell 和 LogJam)在 log4j2 中的缓解措施的快速文章。

免责声明

所有信息及随附的代码示例仅供教育及参考之用,仅适用于您自己的系统。

请谨慎操作,风险自负。

这是什么

这是一个零日漏洞,以远程代码执行(RCE)的形式存在于特定版本的流行 Java 日志框架 log4j2 中。

严重程度如何

它在通用漏洞评分系统(CVSS)中的评分为 10 分(满分 10 分)。

何时被发现

该漏洞由阿里巴巴云安全团队的陈兆军发现,并于 11 月 24 日由阿里巴巴云安全团队报告给 Apache。

随后于 2021 年 12 月 9 日通过 log4j 项目的 GitHub 公开披露。

攻击原理

使用该日志库的运行中的应用程序如果使用了未经远程清理的用户输入,就会变得脆弱。

当应用程序处理包含用户提供字符串的日志事件时,易受攻击的系统可能从攻击者控制的域名下载并运行恶意代码,从而有效控制该应用程序。

受影响范围

该漏洞影响 Apache Log4j 2 从 2.0-beta9 到 2.14.1 的版本,前提是你引入了以下两个依赖项:

  • log4j-api
  • log4j-core

该漏洞不存在于 log4j 的版本 1 中。

JDK 版本大于 6u211、7u201、8u191 和 11.0.1 的不受 LDAP 攻击向量的影响。

为什么会这样?这是因为在这些 JDK 版本中,属性 com.sun.jndi.ldap.object.trustURLCodebase 被设置为 false。

因此,JNDI 无法使用 LDAP 加载远程代码。

流行的 Apache 软件基金会项目,例如:

  • Apache Struts
  • Apache Flink
  • Apache Druid
  • Apache Flume
  • Apache Solr
  • Apache Flink
  • Apache Kafka
  • Apache Dubbo
  • 以及可能更多的项目也可能受到影响。

其他非 ASF 的开源项目,如 Redis、ElasticSearch 和 Logstash 也可能受到影响。

你需要做什么

  1. 如果你正在使用受影响的版本,请立即将 log4j-core 和 log4j-api 依赖升级到 log4j v2.15。

  2. 如果你使用的是 log4j v2.10 及以上版本,且暂时无法立即升级,请修改系统属性:

root@kitploit:~

log4j2.formatMsgNoLookups=true

  1. 你还可以从受影响的版本类路径中删除 JndiLookup 类:
root@kitploit:~

zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

该命令将从受影响的版本的 log4j-core*.jar 文件中移除该类。

请持续关注后续更新。

如有任何疑问,欢迎联系。

谢谢

参考

  • https://logging.apache.org/log4j/2.x/security.html
  • https://nvd.nist.gov/vuln/detail/CVE-2021-44228
  • https://logging.apache.org/log4j/2.x/download.html
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-core/2.15.0
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-api/2.15.0
下载工具