Apache Log4j 2.15.0 解决严重漏洞,官方回应:没移除旧功能导致
IT之家 12 月 12 日消息,近期一个 Apache Log4j 远程代码执行漏洞细节被公开,攻击者利用漏洞可以远程执行代码。
目前 Apache Log4j 2.15.0 正式版已发布,安全漏洞 CVE-2021-44228 已得到解决。
文章插图
根据 Apache 软件基金会 Logging Services 的 PMC 成员 Volkan Yaz?c? 的说法,本次的漏洞来自于一个旧功能,但为了保持向后兼容性,就没有移除。
【 Apache Log4j 2.15.0 解决严重漏洞,官方回应:没移除旧功能导致】
文章插图
Apache Log4j2 是一款优秀的 Java 日志框架。该工具重写了 Log4j 框架,并且引入了大量丰富的特性。该日志框架被大量用于业务系统开发,用来记录日志信息。大多数情况下,开发者可能会将用户输入导致的错误信息写入日志中。
文章插图
IT之家获悉,由于 Apache Log4j2 某些功能存在递归解析功能,攻击者可直接构造恶意请求,触发远程代码执行漏洞。
Apache Log4j 2.15.0 正式版地址:点此查看
推荐阅读
- 安全|“网络大流感”ApacheLog4j2漏洞来袭“云上企业”如何应对?
- Log4j|2021 网络攻击同比增长 50%,Log4j 漏洞“功不可没”
- 网络安全|2021 网络攻击同比增长 50%,Log4j 漏洞“功不可没”
- 日志|微软警告黑客继续利用 Log4j安全漏洞部署恶意软件
- Log4j|微软警告:Log4j 漏洞攻击水平仍然很高
- 开源|log4j 2漏洞爆发,开源软件安全治理正当时!
- server|Apache HTTP Server 2.4.52 发布,修复关键漏洞
- log4j2|阿里云:早期未意识到Apache log4j2漏洞情况的严重性 将强化漏洞管理
- log4j|当Log4j2漏洞引起广泛关注,开源组件的安全治理和云原生安全架构该怎么做?
- mir盘点:Log4j 漏洞带来的深远影响