范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

各组织开源项目对Log4Shell漏洞的响应汇总

  出品|开源中国
  作者|罗奇奇
  本文旨在介绍 Log4shell 漏洞,并收集各组织/开源项目对该漏洞的响应,以让各大开发者对该漏洞的危害有所了解,避免更多损失。
  Log4shell 漏洞背景说明
  Apache Log4j2 是一个基于 Java 的日志记录工具。该工具重写了 Log4j 框架,并且引入了大量丰富的特性,被大量用于业务系统开发,用来记录日志信息。
  CVE-2021-44228 远程控制漏洞(RCE)影响从 2.0-beta9 到 2.14.1 的 Log4j 版本。受影响的 Log4j 版本包含 Java 命名和目录接口 (JNDI) 功能,可以执行如消息查找替换等操作,攻击者可以通过向易受攻击的系统提交特制的请求,从而完全控制系统,远程执行任意代码,然后进行窃取信息、启动勒索软件或其他恶意活动。
  Apache Log4j2 安全补丁更新过程
  2021 年 12 月 11 日:发布  2.15.0  版本,对 JNDI 查询功能进行限制。但此版本的修复不完整,导致了第二个 Log4j 漏洞漏洞: CVE-2021-45046。
  2021-12-13:  发布  2.16.0 版本,为了解决 CVE-2021-45046 漏洞, Log4j 2.16.0 直接禁用了 JDNI 功能。
  官方通告
  CVE-2021-44228(Log4j2 初始漏洞)
  Apache Log4j 2 2.0-beta9 到 2.12.1 和 2.13.0 到 2.15.0 版本的 JNDI 功能在配置、日志消息和参数中使用,无法防止攻击者控制的 LDAP 和其他 JNDI 相关端点。当启用消息查找替换时,控制日志消息或日志消息参数的攻击者可以执行从 LDAP 服务器加载的任意代码。从 log4j 2.15.0 开始,默认情况下已禁用此行为。从版本 2.16.0 开始,此功能已完全删除。请注意,此漏洞特定于 log4j-core,不会影响 log4net、log4cxx 或其他 Apache 日志服务项目。
  CVE-2021-45046(Log4j 2.15.0 未完整修复的漏洞)
  Apache Log4j 2.15.0 中针对 CVE-2021-44228 的修复在某些非默认配置中不完整。当日志配置使用非默认模式布局和上下文查找(例如,${ctx:loginId})或线程上下文映射模式( %X、%mdc 或 %MDC)使用 JNDI 查找模式制作恶意输入数据,从而导致拒绝服务 (DOS) 攻击。默认情况下,Log4j 2.15.0 尽最大努力将 JNDI LDAP 查找限制为 localhost。Log4j 2.16.0 通过删除对消息查找模式的支持和默认禁用 JNDI 功能来修复此问题。
  CVE-2021-4104(Log4j 1.2 版本问题)
  当攻击者对 Log4j 配置具有写访问权限时,Log4j 1.2 中的 JMSAppender 容易受到不可信数据的反序列化。攻击者可以提供 TopicBindingName 和 TopicConnectionFactoryBindingName 配置,导致 JMSAppender 以类似于 CVE-2021-44228 的方式执行 JNDI 请求,从而导致远程代码执行。
  注意, JMSAppender 不是 Log4j 的默认配置,因此此漏洞仅在特别配置为 JMSAppender 时才会影响 Log4j 1.2。事实上 Apache Log4j 1.2 已于 2015 年 8 月终止生命周期。用户应该升级到Log4j 2,因为它解决了以前版本的许多其他问题。
  组织/开源项目的响应
  已修复/更新:
  Metabase  :  v0.41.4 发布,解决 log4j2 漏洞问题
  openEuler:欧拉开源社区 Log4j 高危安全漏洞修复完成
  KubeSphere:Apache Log4j 2 远程代码执行最新漏洞的修复方案
  MateCloud :4.2.8 正式版发布,修复 Log4j2 的安全漏洞
  openLooKeng 开源社区:  Apache Log4j2 高危安全漏洞修复完成
  JPress  博客系统:发布新版,修复 Log4j 漏洞问题
  Netty  :4.1.72.Final 发布,更新 Log4j2 版本
  Apache NiFi  :1.5.1 紧急发布,修复 log4j2 相关问题
  Jedis  :3.7.1、4.0.0-rc2 发布,修复 Log4j 安全问题
  Eurynome Cloud :  v2.6.2.10 发布,修复 Apache Log4j2 安全问题
  Jedis:  3.7.1、4.0.0-rc2 发布,修复 Log4j 安全问题
  Apache Solr :发布漏洞影响情况和缓解措施
  Minecraft :发布漏洞声明和缓解方案
  Apache Flink  :关于 Apache Log4j 零日 (CVE-2021-44228) 的建议
  Apache Druid:建议所有用户升级到 Druid 0.22.1
  OpenSearch:重要提示:更新到 OpenSearch 1.2.1
  OpenNMS:受 Apache Log4j 漏洞影响的 OpenNMS 产品
  IBM Cúram  :可能会影响 Cúram Social Program
  IBM WebSphere:受影响,已更新
  不受影响:
  Anolis OS:  不受 Log4j 高危安全漏洞影响
  SUSE :产品均不受影响
  Apache Spark:不受影响
  Curl / Libcurl :不受影响
  Zabbix :不受影响
  DBeaver :Log4j2 漏洞对我们的用户不危险
  VideoLAN:核心已移植到 Kotlin ,不用 Log4j
  Cloudflare:Cloudflare 如何安全应对 Log4j 2 漏洞
  LastPass:不受影响
  HackerOne:不受影响,能利用漏洞影响 H1 的人可获得 25000 美金奖励
  影响待定
  华为:启动了调查分析,相关排查还在持续进行
  微软:除了明确涉及 Minecraft,其他的情况仍在调查
  JetBrains: YouTrack Standalone、Hub、Upsource 和 Floating 许可证服务器受影响但已修复,其余仍在测试
  发布漏洞相关工具
  360CERT:发布Log4j2恶意荷载批量检测调查工具
  腾讯容器安全:发布开源 Log4j2 漏洞缓解工具
  此列表将持续更新,俺一个人能力有限,欢迎大家在评论区分享你所了解的公司/组织/开源项目对 Log4shell 漏洞的回应,格式为  公司/组织/项目名称 | 回应类别(已更新/修复/不受影响等)| 回应链接 。此漏洞影响面太广,希望大家一起合作,避免更多组织或个人因此受到损失。

超级实用的贵阳旅游攻略由于现在贵阳出现了疫情,暂时未能对全国的观众,开放旅游,但是小编相信贵阳很快将会以全新的姿态,用最好的状态迎接全国游客的到来,避暑胜地爽爽的贵阳欢迎你来看风景,赏美食。下面小编将分第二轮电子消费券开奖在即,联华瞄准国庆加大补贴力度摘要沪上商超瞄准国庆加大补贴力度第二轮爱购上海电子消费券开奖在即,劳动报记者了解到,沪上商超已瞄准国庆加大补贴力度。据悉,联华组织旗下近600家网点积极参与充分准备,首轮消费券在联怒火一刀怎么打转生材料?怒火一刀新手转生材料攻略观众老爷们好,这里是多多传奇手游站的频道,今天跟大家聊2元宝的怒火一刀转生材料攻略,请各位老爷们听我细细讲来怒火一刀的转生需要完成试炼,100级以后点击转生图标,按照提示顺序完成试又能少交税了!国家宣布3项减税优惠,10月1日开始执行2022年国家对于企业的税收优惠扶持一直不断,根据最新消息,明确要出台阶段性的支持企业创新的减税政策,以此来让企业加大创新投入,提升创新能力。根据相关会议内容,可以肯定的是,近期会热点危废价格战何时见底?文章导读疫情这三年,很多朋友在交流过程中,都直接或间接提到了危废价格战何时见底?目前状况下企业如何生存发展?这个话题之所以受人关注,无外乎大家想了解彼此对价格战的分析和判断,行业寒低估值有潜力,目前市场估值最低的100股名单更新日期9月24日751hr603919hr24。400。4984。29万1。09113。22万1。4628。93万0。37189。22万2。44104。93万1。35752hr0邮政储蓄(邮储银行)又收10张罚单因欺骗投保人等近日银保监会发布的本银保监罚决字202245464748495051525354号行政处罚决定书显示邮政储蓄银行本溪市分行因欺骗投保人被本溪银保监局罚款5万元邮政储蓄银行本溪市分行关于房地产政策和市场走势看这些经济学家如何判断面对当前房地产的问题要做好底线思维,彻底放弃房地产还能够作为未来经济增长重要引擎的想法。房地产问题不仅是短期风险,也是长期影响中国经济增长拉动因素转换的长期问题。城市与区域治理研究负债者怎样与信用卡网贷平台沟通协商达成减免协议?负债者通过与平台沟通协商是可以达成减免协议的。但要达成本金大额度减免的协议还是比较困难(主要看你的欠款金额和还款状态及困难情况等),只有与平台多次积极有效的沟通协商才可达成减免协议算锂狠再现!电池级碳酸锂均价再次飙升至51万元吨,新能源车价又要涨?每经记者段思瑶每经编辑孙磊超50万元吨的算锂狠又出现了!据上海钢联发布的数据,9月22日,电池级碳酸锂价格上涨2500元吨,均价报51万元吨。这一价格,已逼近今年3月上海钢联统计的多款POS机费率上涨,单笔刷卡一万元要付上百元手续费!费率上涨瞄准个人POS机每经记者宋戈每经实习记者宋钦章每经编辑廖丹近一段时间,POS机费率上涨的消息在支付行业不胫而走。在很多业内人士看来,POS机费率上涨并非稀罕事。但近一段时间的费率涨幅,却比较少见。
为三胎推行开路,任泽平呼吁房贷利息全部返还,并同时征收3类税今年是三胎政策正式放开的一年,可如今年终将至,似乎响应三胎的家庭并不太多,甚至连二胎家庭数量都没有明显增长,为了解决居民生子的顾虑,国内想出了很多办法和建议,都是哪些具体的办法呢?4年前,马云号称投资1000亿的达摩院,现在怎么样了?声明原创不易,禁止搬运,违者必究!阿里巴巴是国内互联网巨头,所涉足的领域非常广泛,电商物流新零售阿里云阿里健康等等。在2017年达摩院成立,马云号称投资1000亿,那么如今怎么样了家里有房的留意了,房子周边要是出现以下5种迹象,不要急着卖了进入2021年,二手房总体来看还是比较好卖的,中指研究院的数据显示,2021年18月,15个代表城市二手房月均成交面积约为1134万平方米,同比增长了27。这主要是因为二手房的房价新年大换新!这5个智能科技小家电,买时肉疼,用着真香想要来评价一个家庭,关键要看的地方就是厨房。厨房对于一个家庭来说可以说是万物本源,一个好的厨房能够让你更好地感受到生活的乐趣,外观的设计大气合理家电科技满满,感受不一样的幸福生活。同为骁龙888处理器,为何4G华为P50比5G小米11贵?华为P50搭载骁龙8884G处理器,小米11骁龙888处理器,前者仅支持4G,后者支持5G。一个4G手机比5G还卖得贵,我想主要有以下几个原因1华为P50定位比较高,华为P系列是华RedmiK40好不好用,看性能就知道凭借骁龙870LPDDR5内存UFS3。1闪存这最具性价比的配置,RedmiK40成为目前互联网热度最高的手机之一,也成了小姐姐手中的真香机。这个组合在性能和发热方面优势明显,几乎STARL元宇宙游戏如何开发?STARL游戏是什么样的游戏?STARLMetaverse将是一个广阔的3D宇宙,具有逼真的图形,充满探索发现和创造。STARL的目标是创建一个安全结构化高度完善的平台,可以随着时间的推移进行模块化开发。可以包一万经济翻盘!Uzi全新出装卡莎带领队伍成功翻盘,绝境还得靠UziLPL转会期结束了,Uzi如期复出引起网友热议,电竞圈再一次因为Uzi而沸腾了起来,虽然Uzi复出,粉丝也展示出潮水般的热情,但还是难以压制外界对Uzi质疑的声音,关于Uzi复出吸游戏界的奥斯卡?近些年来获得TGA奖项的游戏都有哪些?TGA全称TheGameAwards,这是由索尼微软任天堂以及维尔福联合举办的颁奖活动被称为游戏界的奥斯卡,TGA在2014年成立其中获得最佳游戏的奖项将会经过全世界20多家知名媒从微距到长焦,三星S21Ultra拍照一如既往稳S21Ultra是目前焦段最齐全的手机,从微距到长焦,三星拍照一如既往的稳。喜欢摄影。俩人闲暇时间出去玩的时候,老婆经常被我拿来当免费模特,为了达到想要的效果,比如为了避开路人,抢2022年元旦买手机,懂行人只推荐这4款!配置强悍价格更合适很多人在购物时不考虑自己的真实需求,过后又开始后悔。所以,我们购物时一定要依据自己的需求选择,尤其是选购手机时要额外当心,毕竟手机价格不便宜,少则上千,多则上万。今天给大家推荐4款