←กลับไปยังประกาศความปลอดภัย
ช่องโหว่การเรียกใช้โค้ดระยะไกลของ Apache Log4j2
สรุป:
คอมโพเนนต์ Apache Log4j2 มีช่องโหว่การเรียกใช้โค้ดระยะไกล ซึ่งสามารถถูกโจมตีผ่านคำขอที่สร้างขึ้นและการแทรก JNDI
CVSS (Base Score):
10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
เงื่อนไขการโจมตี:
หากบริการเป้าหมายเข้าถึงได้ผ่านเครือข่ายและบันทึกอินพุตที่ผู้โจมตีควบคุม เพย์โหลดที่สร้างขึ้นอาจกระตุ้นการค้นหา JNDI ของ Log4j2 และนำไปสู่การเรียกใช้โค้ดระยะไกล
ความเสี่ยง:
ปัญหานี้อาจทำให้เซิร์ฟเวอร์ถูกยึดครองทั้งหมด ส่งผลให้ข้อมูลรั่วไหล บริการหยุดชะงัก และอาจมีการเคลื่อนไหวในแนวขวาง
ขอบเขตผลกระทบ:
กระทบบริการ Java และคอมโพเนนต์ที่เกี่ยวข้องที่ใช้ Log4j2 เวอร์ชันที่มีช่องโหว่ โดยเฉพาะ 2.0-beta9 ถึง 2.14.1
แนวทางแก้ไข:
ได้อัปเกรด Log4j2 เป็นรุ่นปลอดภัยตามคำแนะนำของผู้ผลิต (2.17.1 ขึ้นไป) ปิดฟังก์ชันการค้นหาที่มีความเสี่ยงสูงตามคำแนะนำอย่างเป็นทางการ และดำเนินการค้นหาภัยคุกคามทั้งขอบเขตพร้อมการเสริมความแข็งในกรณีฉุกเฉินเสร็จแล้ว
คำขอบคุณ
ขอขอบคุณทีมความปลอดภัยของ Alibaba Cloud ที่ค้นพบและเปิดเผยช่องโหว่นี้