服务公告

全部公告 > 安全公告 > CVE-2017-5645:Apache Log4j反序列化漏洞安全预警

CVE-2017-5645:Apache Log4j反序列化漏洞安全预警

2017-04-19

一、概要

Apache Log4j 被曝出存在一个反序列化漏洞(CVE-2017-5645)。攻击者可以通过发送一个特别制作的二进制payload,在组件将字节反序列化为对象时,触发并执行构造的payload代码。该漏洞主要是由于在处理ObjectInputStream时,接收器对于不可靠来源的input没有过滤。可以通过给TcpSocketServer和UdpSocketServer添加可配置的过滤功能,解决该漏洞。目前Log4j官方已经发布新版本修复了该漏洞。

二、漏洞级别

漏洞级别:严重。(说明:漏洞级别共四级:一般、重要、严重、紧急。)

三、影响范围

受影响版本:所有Apache Log4j 2.*系列版本: Apache Log4j 2.0-alpha1 – Apache Log4j 2.8.1

不受影响版本:Apache Log4j 2.8.2。补丁参考下载地址,http://download.nextag.com/apache/logging/log4j/

四、安全建议

• 使用Java 7+的用户应立即升级至2.8.2版本或者避免使用socket server的相关类,参考链接:

https://issues.apache.org/jira/browse/LOG4J2/fixforversion/12339750/?spm=5176.bbsr313258.0.0.sd9F87&selectedTab=com.atlassian.jira.jira-projects-plugin:version-summary-panel

• 使用Java 6的用户应该避免使用TCP或者UDP 的socket server相关类,用户也可以手动添加2.8.2版本更新的相关代码来解决该漏洞。

参考链接:https://git-wip-us.apache.org/repos/asf?p=logging-log4j2.git;h=5dcc192

注意:修复漏洞前请将资料备份,并进行充分测试。



华为云客户服务中心
2017年4月19日