Apache Log4j 2.15.0 解决严重漏洞,官方回应:没移除旧功能导致 - 站长新闻 - 网址库

当前位置:网址库 » 站长资讯 » 资讯文章 » 站长新闻 » 文章详细 订阅RssFeed
*
黄金广告位招租100元 黄金广告位招租 查询工具大全网 本处是文字广告位 黄金广告位招租 这个位子属于你,点我
-->

Apache Log4j 2.15.0 解决严重漏洞,官方回应:没移除旧功能导致

来源:本站原创 浏览:512次 时间:2021-12-12
近期一个 Apache Log4j 远程代码执行漏洞细节被公开,攻击者利用漏洞可以远程执行代码。

目前 Apache Log4j 2.15.0 正式版已发布,安全漏洞 CVE-2021-44228 已得到解决。

根据 Apache 软件基金会 Logging Services 的 PMC 成员 Volkan Yazc 的说法,本次的漏洞来自于一个旧功能,但为了保持向后兼容性,就没有移除。

Apache Log4j2 是一款优秀的 Java 日志框架。该工具重写了 Log4j 框架,并且引入了大量丰富的特性。该日志框架被大量用于业务系统开发,用来记录日志信息。大多数情况下,开发者可能会将用户输入导致的错误信息写入日志中。

网址库获悉,由于 Apache Log4j2 某些功能存在递归解析功能,攻击者可直接构造恶意请求,触发远程代码执行漏洞。

Apache Log4j 2.15.0 正式版地址