日日操夜夜添-日日操影院-日日草夜夜操-日日干干-精品一区二区三区波多野结衣-精品一区二区三区高清免费不卡

公告:魔扣目錄網(wǎng)為廣大站長(zhǎng)提供免費(fèi)收錄網(wǎng)站服務(wù),提交前請(qǐng)做好本站友鏈:【 網(wǎng)站目錄:http://www.ylptlb.cn 】, 免友鏈快審服務(wù)(50元/站),

點(diǎn)擊這里在線咨詢客服
新站提交
  • 網(wǎng)站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會(huì)員:747

本文介紹了如何緩解ApacheLog4j反序列化RCE(CVE-2019-17571)的處理方法,對(duì)大家解決問(wèn)題具有一定的參考價(jià)值,需要的朋友們下面隨著小編來(lái)一起學(xué)習(xí)吧!

問(wèn)題描述

我已將我的log4j-core依賴項(xiàng)升級(jí)到2.15.0,以防止任何潛在的Log4Shell攻擊。也就是說(shuō),我無(wú)法將slf4j-log4j12的間接log4j依賴從1.2.17升級(jí),因?yàn)閟lf4j-log4j12的最新穩(wěn)定版本仍然依賴于log4j 1.2.17。如果我沒(méi)有弄錯(cuò)的話,這仍然使我的Web應(yīng)用程序容易受到CVE-2019-17571的攻擊。因此,在閱讀有關(guān)可能的緩解策略的文章時(shí),我看到了article,它建議:

阻止Log4j中的SocketServer類啟用的套接字端口
向公網(wǎng)開(kāi)放

誰(shuí)能向我解釋一下如何實(shí)現(xiàn)這一點(diǎn),以及此解決方法是否足夠?

推薦答案

只有從其他服務(wù)器接收消息的服務(wù)器才容易受到CVE-2019-17571的攻擊。基本上,觸發(fā)該漏洞的唯一方法是運(yùn)行:

java -jar log4j.jar org.apache.log4j.net.SocketServer <port> <config.properties> <log/directory>

或在代碼中執(zhí)行相同的操作。因此,大多數(shù)Log4j 1.2用戶不會(huì)受到攻擊。

不過(guò),在您的情況下,您只需將slf4j-log4j12綁定替換為其等價(jià)物L(fēng)og4j 2.x(log4j-slf4j-impl),即可完全刪除Log4j 1.2。

編輯:不過(guò),如果您想確保沒(méi)有人會(huì)如上所述地使用庫(kù),您可以刪除該類。還考慮到CVE-2021-4104此金額為:

zip -d log4j.jar org/apache/log4j/net/SocketServer.class
zip -d log4j.jar org/apache/log4j/net/JMSAppender.class

這篇關(guān)于如何緩解ApacheLog4j反序列化RCE(CVE-2019-17571)的文章就介紹到這了,希望我們推薦的答案對(duì)大家有所幫助,

分享到:
標(biāo)簽:ApacheLog4j CVE RCE 序列化 緩解
用戶無(wú)頭像

網(wǎng)友整理

注冊(cè)時(shí)間:

網(wǎng)站:5 個(gè)   小程序:0 個(gè)  文章:12 篇

  • 51998

    網(wǎng)站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會(huì)員

趕快注冊(cè)賬號(hào),推廣您的網(wǎng)站吧!
最新入駐小程序

數(shù)獨(dú)大挑戰(zhàn)2018-06-03

數(shù)獨(dú)一種數(shù)學(xué)游戲,玩家需要根據(jù)9

答題星2018-06-03

您可以通過(guò)答題星輕松地創(chuàng)建試卷

全階人生考試2018-06-03

各種考試題,題庫(kù),初中,高中,大學(xué)四六

運(yùn)動(dòng)步數(shù)有氧達(dá)人2018-06-03

記錄運(yùn)動(dòng)步數(shù),積累氧氣值。還可偷

每日養(yǎng)生app2018-06-03

每日養(yǎng)生,天天健康

體育訓(xùn)練成績(jī)?cè)u(píng)定2018-06-03

通用課目體育訓(xùn)練成績(jī)?cè)u(píng)定