Bài đăng

Đang hiển thị bài đăng từ Tháng 12, 2021

CVE-2021-44228(LOG4SHELL )

Hình ảnh
  CVE-2021-44228(LOG4SHELL ) I.Tổng quan 1. Log4j là gì? Log4j là 1 thư viện để ghi log của Apache, được sử dụng rộng rãi bởi các các doanh nghiệp và các ứng dụng điện toán đám mây 2. Lỗ hổng Ngày 9/12/2021, Chen Zhaojun thuộc Alibaba Clould Security Team đã tiết lộ lỗ hổng nghiêm trọng này trong thư viện Log4j cho phép RCE mà không cần xác thực. Lỗ hổng được định danh CVE-2021-44228(CVSS: 10) được đặt tên là Log4Shell hoặc LogJam, cho phép hacker chiếm quyền kiểm soát hệ thống. Các phiên bản bị ảnh hưởng: 2.0 - 2.14.1. Nhiều dự án và ứng dụng như máy chủ Minecraft, Elastic, Paper, Amazon,… đều có sử dụng thư viện này. Hiện lỗ hổng này đã có PoC và được khai thác tích cực trên toàn thế giới. II.Nguyên nhân Từ bản Log4j 2.0, tính năng lookup được bổ sung để lấy các giá trị giúp cho việc logging thuận tiện, gồm cả JNDI lookup. JNDI là 1 giao thức cho phép kết nối ứng dụng Java tới các dịch vụ thư mục bên ngoài(external directory service) như 1 server LDAP để t...