UCloud-201704-004:Apache Log4j反序列化漏洞安全预警 | U刻
  • UCloud-201704-004:Apache Log4j反序列化漏洞安全预警

    栏目:安全资讯

    Apache_Log4j_Logo

    尊敬的UCloud用户:

    Apache Log4j 被爆存在反序列化漏洞,利用该漏洞可以导致代码执行,存在数据泄露的风险。请及时检查并升级您所使用的log4j。

    影响范围

    Apache Log4j 2.0-alpha1 – Apache Log4j 2.8.1

    修复方案
    1、使用Java 7+的用户应立即升级至2.8.2版本或者避免使用socket server的相关类:http://t.cn/RXXlw3C

    2、使用Java 6的用户应该避免使用TCP或者UDP 的socket server相关类,用户也可以手动添加2.8.2版本更新的相关代码来解决该漏洞;

    漏洞详情

    CVE-2017-5645:Apache Log4j 被曝出存在一个反序列化漏洞。攻击者可以通过发送一个特别制作的2进制payload,在组件将字节反序列化为对象时,触发并执行构造的payload代码。该漏洞主要是由于在处理ObjectInputStream时,接收器对于不可靠来源的input没有过滤。可以通过给TcpSocketServer和UdpSocketServer添加可配置的过滤功能以及一些相关设置,可以有效的解决该漏洞。

    参考链接
    11