近日,Apache Log4j2.x爆发严重的远程代码执行漏洞(CVSS V2 10分,CVSS V3.1 9.8分),国家信息安全漏洞共享平台编号为:CNVD-2021-95914,当前并没有正式CVE编号。该漏洞为严重0Day漏洞,广泛在野利用。Apache log4j官方分别于2021年12月7日、12月9日发布2.15.0-rc1、2.15.0-rc2版本以修复漏洞。随后被证明都可以绕过。
1 漏洞情况
近日,Apache Log4j2.x爆发严重的远程代码执行漏洞(CVSS V2 10分,CVSS V3.1 9.8分),国家信息安全漏洞共享平台编号为:CNVD-2021-95914,当前并没有正式CVE编号。该漏洞为严重0Day漏洞,广泛在野利用。Apache log4j官方分别于2021年12月7日、12月9日发布2.15.0-rc1、2.15.0-rc2版本以修复漏洞。随后被证明都可以绕过。
2 漏洞影响范围
Apache Log4j是一个基于Java的日志记录组件,从MVN Repository可以看到,除了Spring-Boot-strater-log4j2、Apache Struts2、Apache Solr、Apache Flink、Apache Druid、ElasticSearch、flume、dubbo、Redis、logstash、kafka外,使用Apache Log4J内核的组件非常多,本次漏洞影响的范围可能会非常大。

3 漏洞修复
由于rc1、rc2连续两个补丁都被绕过,截止到今日,当前无可用官方有效补丁。可使用如下紧急缓解措施中的任意一种进行风险缓解: (1)添加jvm启动参数 -Dlog4j2.formatMsgNoLookups=true;
(2)在classpath下添加log4j2.component.properties配置文件,内容为:log4j2.formatMsgNoLookups=True;
(3)将系统环境变量FORMAT_MESSAGES_PATTERN_DISABLE_LOOKUPS设置为true;
(4)使用JDK 11.0.1、8u191、7u201、6u211或更高的版本;
(5)从对应版本jar包中删除JndiLookup.class(需确认是否会影响应用),然后重启服务(推荐使用);
(6)与第三方防火墙/WAF产品厂家联系,及时进行特征库升级;
(7)建议持续关注:https://github.com/apache/logging-log4j2/tags获取最新补丁。
请注意:使用相关虚拟补丁只能临时防御,有多种方法可绕过。
4 排查建议
(1)12月7日在互联网上监测到此漏洞利用,黄金应急时间已过。用户排查修复该漏洞,应先分析相关设备和系统日志,检查是否已经被入侵;
(2)审视资产库建设,优化提升资产数据标准化、资产和情报匹配能力、资产安全管理能力;
(3)审视企业自身的漏洞应急响应流程、漏洞管理能力、情报获取能力,持续进行能力优化提升。
5 摄星产品情况
摄星科技在12月9日临晨第一时间进行研究分析,并进行自查,已发布升级补丁。当前产品已不受此漏洞影响,已向用户推送,并将提供及时的技术服务,漏洞相关信息已收录知识库。建议用户及时更新补丁和知识库。