12 điểm bởi tkwlsrl 2021-12-11 | 7 bình luận | Chia sẻ qua WhatsApp
<p>Đã có báo cáo về một lỗ hổng trong log4j, framework logging của Java.<br /> <br /> - Phiên bản bị ảnh hưởng: 2.0 ~ 2.14.1<br /> - Phiên bản đã sửa lỗi &gt;= 2.15.0-rc1<br /> - Khuyến nghị vá lỗi cho mọi hệ thống sử dụng thư viện Apache log4j<br /> <br /> - Một số thành phần tiêu biểu bị ảnh hưởng<br /> * Apache Struts<br /> * Apache Solr<br /> * Apache Druid<br /> * Apache Flink<br /> * ElasticSearch<br /> * Flume<br /> * Apache Dubbo<br /> * Logstash<br /> * Kafka<br /> * Spring-Boot-starter-log4j2</p>

7 bình luận

 
v08zbv8fvlkjasdflkj 2021-12-13
<p>À, `log4j` là hàm dùng để ghi log à?<br /> <br /> Chỉ nhìn tên thôi thì tôi cứ tưởng là `math log4`</p>
 
xguru 2021-12-11
<p>Đây là một lỗi có thể dẫn đến Remote Code Execution (RCE) nếu ghi log nội dung chứa một chuỗi ký tự cụ thể.</p>
 
kunggom 2021-12-13
<p>Trong khi đó, dường như cũng đã xuất hiện người lợi dụng lỗ hổng bảo mật này để biến máy chủ Minecraft thành máy chủ Doom. Rip and Tear!<br /> https://twitter.com/gegy1000/status/1469714451716882434</p>;
 
budlebee 2021-12-13
<p>kkkk, đến cả việc port Doom lên máy chủ Minecraft nữa...</p>
 
xguru 2021-12-11
<p>Phạm vi bị ảnh hưởng quá rộng nên truyền thông trong nước còn giật tít kiểu “phát hiện lỗ hổng tệ nhất trong lịch sử máy tính” để câu view kiếm chác nữa...</p>
 
kunggom 2021-12-11
<p>Trong số các sản phẩm bị ảnh hưởng có rất nhiều sản phẩm chỉ cần nghe tên là biết, nên có vẻ phạm vi bị ảnh hưởng cũng không hề nhỏ.<br /> Cách tái hiện lỗ hổng được nêu trong bài viết bên dưới.<br /> <br /> [PC Magazine] Countless Servers Are Vulnerable to Apache Log4j Zero-Day Exploit<br /> https://pcmag.com/news/…;
 
tkwlsrl 2021-12-11
<p>Với SpringBoot, bạn nên thực hiện theo liên kết dưới đây.<br /> https://spring.io/blog/2021/… /> <br /> maven<br /> &lt;properties&gt;<br /> &lt;log4j2.version&gt;2.15.0&lt;/log4j2.version&gt;<br /> &lt;/properties&gt;<br /> <br /> gradle<br /> ext['log4j2.version'] = '2.15.0'</p>