新鲜出炉的,针对Log4j核弹级漏洞的扫描工具

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
简介: 新鲜出炉的,针对Log4j核弹级漏洞的扫描工具

背景

近日,网络上出现 Apache Log4j2 远程代码执行漏洞。攻击者可利用该漏洞构造特殊的数据请求包,最终触发远程代码执行。由于该漏洞影响范围极广,建议广大用户及时排查相关漏洞,经过白帽汇安全研究院分析确认,目前市面有多款流行的系统都受影响。

log4j作为众多软件广泛引入的类库,漏洞影响范围太大了,据说各大厂程序员半夜被叫起来加班加点修复。

漏洞描述

Apache Log4j2 是一个基于 Java 的日志记录工具。该工具重写了 Log4j 框架,并且引入了大量丰富的特性。该日志框架被大量用于业务系统开发,用来记录日志信息。

在大多数情况下,开发者可能会将用户输入导致的错误信息写入日志中。攻击者利用此特性可通过该漏洞构造特殊的数据请求包,最终触发远程代码执行。

该漏洞危害等级:严重

影响范围

影响判断方式:用户只需排查Java应用是否引入 log4j-api , log4j-core 两个jar。若存在应用使用,极大可能会受到影响。

漏洞原理


扫描工具-运行环境

基于python 编写的扫描工具,需要本地运行有python环境

扫描工具-使用说明

  1. 下载工具包
git clone https://github.com/Aronlele/log4j-scan.git
  1. 安装必要组件
pip3 install -r requirements.txt
  1. 使用工具扫描
# 查看命令帮助
python log4j-scan.py -h
# 执行单URL 扫描
python log4j-scan.py -u http://xxx.xxx.com/local
# 执行集合URL 扫描
python log4j-scan.py -l urls.txt
# 支持GET POST HEADER 等全测试
python log4j-scan.py -u https://log4j.lab.secbot.local --run-all-tests
  1. 注:其他相关命令,可以根据工具命令查看帮助

检测完毕,如图所示:

image.png

修复建议

如果不幸中招了,那么赶紧修复吧!

官方现已发布,2.16.0版本,可以及时修复


相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
目录
相关文章
|
安全 Java 程序员
新鲜出炉的,针对Log4j核弹级漏洞的扫描工具
新鲜出炉的,针对Log4j核弹级漏洞的扫描工具
331 0
新鲜出炉的,针对Log4j核弹级漏洞的扫描工具
|
云安全 安全 druid
Log4j 曝核弹级漏洞,一行配置修复,速改
Log4j 曝核弹级漏洞,一行配置修复,速改
198 0
Log4j 曝核弹级漏洞,一行配置修复,速改
|
监控 安全 Java
Apache Log4j爆“核弹级“漏洞,对众多java应用平台造成影响,已发现近万次攻击
Apache Log4j爆“核弹级“漏洞,对众多java应用平台造成影响,已发现近万次攻击
210 0
Apache Log4j爆“核弹级“漏洞,对众多java应用平台造成影响,已发现近万次攻击
|
安全 Java Apache
1214 最新:Log4j 再发版,彻底斩断核弹级漏洞,又要熬夜了。。。
这几天为了应对《突发!Apache Log4j2 报核弹级漏洞。。赶紧修复!!》,Log4j2 连续发布了两个 RC(Release Candidate)候选版本,1 个正式版本。
1214 最新:Log4j 再发版,彻底斩断核弹级漏洞,又要熬夜了。。。
|
Web App开发 Rust 安全
解雇拒绝打开摄像头员工被罚 51 万;推送损坏的更新,导致数千网站瘫痪;PHP 存在不受控制的递归漏洞|思否周刊
解雇拒绝打开摄像头员工被罚 51 万;推送损坏的更新,导致数千网站瘫痪;PHP 存在不受控制的递归漏洞|思否周刊
155 0
|
安全 druid Java
史诗级无门槛利用!​Apache Log4j2 远程代码执行漏洞利用(CVE-2021-44228)
当前Apache Log4j2漏洞的影响极广,有消息称,截止到2021年12月13日仍存在RC1绕过的可能。所以,以检测与分析为目的,日志易安全团队对该漏洞进行复现,进而分析对应的攻击特征,形成SIEM与NTA检测规则。
323 1
史诗级无门槛利用!​Apache Log4j2 远程代码执行漏洞利用(CVE-2021-44228)
|
9月前
|
SQL 安全 测试技术
扫描神器:AppScan 保姆级教程(附步骤)
扫描神器:AppScan 保姆级教程(附步骤)
|
开发者
微软更新 Microsoft Store 策略:重点“打击”欺诈付费版的非官方开源程序
微软更新 Microsoft Store 策略:重点“打击”欺诈付费版的非官方开源程序
153 0
微软更新 Microsoft Store 策略:重点“打击”欺诈付费版的非官方开源程序
|
监控 安全 Dubbo
Log4j “核弹级”漏洞攻击预警方案
Log4j “核弹级”漏洞影响面极大,虽然官方修复版本已经发布RC版本,很多公司仍然发布公告需要一些时间进行修复。本文介绍如何快速先部署一个预警机制,使得漏洞被利用时可以快速发现并及时响应。
1779 0
Log4j “核弹级”漏洞攻击预警方案

热门文章

最新文章