V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
mingl0280

[消息可靠性未知] Log4j 2.17 可能有新的 RCE?

  •  
  •   mingl0280 · Dec 28, 2021 · 3197 views
    This topic created in 1588 days ago, the information mentioned may be changed or developed.

    来源:twitter

    可能又来新的 RCE 了?

    Supplement 1  ·  Dec 29, 2021
    据说 bug 需要很特殊的触发条件(非默认配置的 log4j ),估计没啥影响。
    6 replies    2021-12-31 16:52:27 +08:00
    sagaxu
        1
    sagaxu  
       Dec 29, 2021 via Android
    已换 logback
    LinShiG0ng
        3
    LinShiG0ng  
       Dec 29, 2021   ❤️ 1
    不用看了,要攻击者能自己修改目标服务器上的 log4j2 的配置文件才可能利用成功,简直离了个大谱,我特喵都能修改文件了,我干点啥不好,还去修改这个配置文件然后触发这个漏洞? checkmarx 不知道咋想的,这样的漏洞也往外发。。。。不是等着被人嘲笑么。。
    ryanbuu
        4
    ryanbuu  
       Dec 30, 2021
    @LinShiG0ng 刷 cve 啊。。。
    bronco
        5
    bronco  
       Dec 31, 2021 via iPhone
    @LinShiG0ng 配置文件可以通过黑进配置中心来修改吧。
    LinShiG0ng
        6
    LinShiG0ng  
       Dec 31, 2021
    log4j2 本身可没提供什么接口或者界面共别人来进行远程配置。你说的配置中心是提供一个后台管理页面,上面可以设置各种后台组件的参数么?那这种情况得有多极端,没有可行性的。
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   2785 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 45ms · UTC 09:40 · PVG 17:40 · LAX 02:40 · JFK 05:40
    ♥ Do have faith in what you're doing.