設(shè)置
  • 日夜間
    隨系統(tǒng)
    淺色
    深色
  • 主題色

Apache Log4j 2.15.0 解決嚴(yán)重漏洞,官方回應(yīng):為向后兼容,沒(méi)移除舊功能導(dǎo)致

2021/12/12 15:00:07 來(lái)源:IT之家 作者:汪淼 責(zé)編:汪淼

IT之家 12 月 12 日消息,近期一個(gè) Apache Log4j 遠(yuǎn)程代碼執(zhí)行漏洞細(xì)節(jié)被公開(kāi),攻擊者利用漏洞可以遠(yuǎn)程執(zhí)行代碼。

目前 Apache Log4j 2.15.0 正式版已發(fā)布,安全漏洞 CVE-2021-44228 已得到解決。

根據(jù) Apache 軟件基金會(huì) Logging Services 的 PMC 成員 Volkan Yaz?c? 的說(shuō)法,本次的漏洞來(lái)自于一個(gè)舊功能,但為了保持向后兼容性,就沒(méi)有移除。

Apache Log4j2 是一款優(yōu)秀的 Java 日志框架。該工具重寫(xiě)了 Log4j 框架,并且引入了大量豐富的特性。該日志框架被大量用于業(yè)務(wù)系統(tǒng)開(kāi)發(fā),用來(lái)記錄日志信息。大多數(shù)情況下,開(kāi)發(fā)者可能會(huì)將用戶輸入導(dǎo)致的錯(cuò)誤信息寫(xiě)入日志中。

IT之家獲悉,由于 Apache Log4j2 某些功能存在遞歸解析功能,攻擊者可直接構(gòu)造惡意請(qǐng)求,觸發(fā)遠(yuǎn)程代碼執(zhí)行漏洞。

Apache Log4j 2.15.0 正式版地址:點(diǎn)此查看

廣告聲明:文內(nèi)含有的對(duì)外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時(shí)間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。

相關(guān)文章

關(guān)鍵詞:log4j漏洞

軟媒旗下網(wǎng)站: IT之家 最會(huì)買(mǎi) - 返利返現(xiàn)優(yōu)惠券 iPhone之家 Win7之家 Win10之家 Win11之家

軟媒旗下軟件: 軟媒手機(jī)APP應(yīng)用 魔方 最會(huì)買(mǎi) 要知