(1)根据Java JAR解压后是否存在org/apache/logging/log4j相关路径结构,查询Log4j2组件及其版本情况。
(2)若程序使用Maven打包,查看项目的pom.xml文件中org.apache.logging.log4j相关字段及版本情况。
(3)若程序使用Gradle打包,可查看build.gradle编译配置文件,查看中org.apache.logging.log4j相关字段及版本情况。
2.2 中间件排查
Apache Log4j2组件通常会嵌套在其他中间件使用,需要相关人员查看开发文档或联系系统开发商、维护人员进行判断是否有使用相关中间件。
涉及的受影响中间件或应用,包括但不限于:Apache Solr、Apache Druid、Apache Struts2、Apache Flink、Flume、Dubbo、Redis、Logstash、ElasticSearch、Kafka、Ghidra、Minecraft、Apache hive、Datax、Streaming、Dolphin Scheduler、Storm、Spring等。
三、攻击情况排查
3.1 日志排查
攻击者常采用dnslog方式进行扫描、探测,对于常见漏洞利用方式对应用系统报错日志中的“javax.naming.CommunicationException”、“javax.naming.NamingException: problem generating object using object factory”、“Error looking up JNDI resource”等关键字段进行排查。
3.2 流量排查
攻击者的漏洞利用数据包中可能存在:“${jndi:rmi”、“${jndi:ldap”等字样,通过监测相关流量是否存在上述字符以发现可能的攻击行为。
四、漏洞修复建议
4.1 官方补丁
目前,Apache官方已发布新版本完成漏洞修复,请及时升级至最新版本2.16.0:https://logging.apache.org/log4j/2.x/download.html。
4.2 临时修复措施(任选其一)
(1)添加jvm启动参数-Dlog4j2.formatMsgNoLookups=true;
(2)在应用classpath下添加log4j2.component.properties配置文件,文件内容为log4j2.formatMsgNoLookups=true;
(3)JDK使用11.0.1、8u191、7u201、6u211及以上的高版本;
(4)限制受影响应用对外访问互联网;
(5)禁用JNDI。如在spring.properties里添加spring.jndi.ignore=true;
(6)部署使用第三方防火墙产品进行安全防护,并更新WAF、RASP规则等。
五、参考建议
序号
| 安全厂商
| 链接地址
|
1
| 奇安信科技集团股份有限公司
| https://mp.weixin.qq.com/s/um4yi15P5bYC5kY1SDR3Uw
|
2
| 绿盟科技集团股份有限公司
| http://blog.nsfocus.net/apache-log4j2/
|
3
| 上海斗象信息科技有限公司
| https://vas.riskivy.com/vuln-detail?id=105
|
4
| 深信服科技股份有限公司
| https://mp.weixin.qq.com/s/XL8Br8mGoJe71IWU4wyuGQ
|
5
| 北京数字观星科技有限公司
| https://mp.weixin.qq.com/s/fFBaMAls7TFVg8UpEtZAgg
|
6
| 杭州安恒信息技术股份有限公司
| https://mp.weixin.qq.com/s/jp_jBd9SN8pHy3jYc1rnTg
|
7
| 安天科技股份有限公司
| https://www.antiy.com/response/20211210.html
|
8
| 启明星辰信息技术集团股份有限公司
| https://mp.weixin.qq.com/s/SgBhyUfRff4YISsH5_PVTA
|
9
| 北京天融信网络安全技术有限公司
| https://mp.weixin.qq.com/s/IT312b89Nh-cCDUGC-b-Zw
|
10
| 远江盛邦(北京)网络安全科技股份有限公司
| https://mp.weixin.qq.com/s/cjvxyKhhZuwmp3qD1wBEqQ
|
11
| 东软集团股份有限公司
| https://mp.weixin.qq.com/s/TOX6hbZ_6pNRvuYCjHPC-g
|
感谢奇安信科技集团股份有限公司、绿盟科技集团股份有限公司、上海斗象信息科技有限公司、深信服科技股份有限公司、北京数字观星科技有限公司和杭州安恒信息技术股份有限公司等为本报告提供的技术支持。