←Quay lại bản tin bảo mật
Các lỗ hổng thực thi mã từ xa của Apache Log4j2
Tóm tắt:
Thành phần Apache Log4j2 chứa các lỗ hổng thực thi mã từ xa, có thể bị khai thác thông qua yêu cầu được tạo sẵn và chèn JNDI.
CVSS (Base Score):
10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Điều kiện tấn công:
Nếu dịch vụ mục tiêu có thể truy cập qua mạng và ghi nhật ký dữ liệu do kẻ tấn công kiểm soát, một tải được tạo sẵn có thể kích hoạt tra cứu JNDI của Log4j2 và dẫn đến thực thi mã từ xa.
Rủi ro:
Vấn đề này có thể cho phép chiếm quyền toàn bộ máy chủ, dẫn đến lộ dữ liệu, gián đoạn dịch vụ và khả năng di chuyển ngang.
Phạm vi ảnh hưởng:
Ảnh hưởng các dịch vụ Java và thành phần liên quan dùng phiên bản Log4j2 có lỗ hổng, đặc biệt từ 2.0-beta9 đến 2.14.1.
Biện pháp khắc phục:
Log4j2 đã được nâng cấp lên bản an toàn theo khuyến nghị của nhà cung cấp (2.17.1 trở lên), chức năng tra cứu rủi ro cao đã bị tắt theo hướng dẫn chính thức, đồng thời việc săn mối đe dọa trên toàn phạm vi và tăng cường khẩn cấp đã hoàn tất.
Lời cảm ơn
Chúng tôi xin cảm ơn Nhóm bảo mật Alibaba Cloud đã phát hiện và công bố lỗ hổng này.