各组织/开源项目对 Log4Shell 漏洞的响应汇总

kuaidi.ping-jia.net  作者:佚名   更新日期:2024-07-19

出品|开源中国

作者|罗奇奇

本文旨在介绍 Log4shell 漏洞,并 收集各组织/开源项目对该漏洞的响应 ,以让各大开发者对该漏洞的危害有所了解,避免更多损失。

Log4shell 漏洞背景说明

Apache Log4j2 是一个基于 Java 的日志记录工具。该工具重写了 Log4j 框架,并且引入了大量丰富的特性,被大量用于业务系统开发,用来记录日志信息。

CVE-2021-44228 远程控制漏洞(RCE)影响从 2.0-beta9 到 2.14.1 的 Log4j 版本。受影响的 Log4j 版本包含 Java 命名和目录接口 (JNDI) 功能,可以执行如消息查找替换等操作,攻击者可以通过向易受攻击的系统提交特制的请求,从而完全控制系统,远程执行任意代码,然后进行窃取信息、启动勒索软件或其他恶意活动。

Apache Log4j2 安全补丁更新过程

官方通告

Apache Log4j 2 2.0-beta9 到 2.12.1 和 2.13.0 到 2.15.0 版本的 JNDI 功能在配置、日志消息和参数中使用,无法防止攻击者控制的 LDAP 和其他 JNDI 相关端点。当启用消息查找替换时,控制日志消息或日志消息参数的攻击者可以执行从 LDAP 服务器加载的任意代码。从 log4j 2.15.0 开始,默认情况下已禁用此行为。从版本 2.16.0 开始,此功能已完全删除。请注意,此漏洞特定于 log4j-core,不会影响 log4net、log4cxx 或其他 Apache 日志服务项目。

Apache Log4j 2.15.0 中针对 CVE-2021-44228 的修复在某些非默认配置中不完整。当日志配置使用非默认模式布局和上下文查找(例如,${ctx:loginId})或线程上下文映射模式( %X、%mdc 或 %MDC)使用 JNDI 查找模式制作恶意输入数据,从而导致拒绝服务 (DOS) 攻击。默认情况下,Log4j 2.15.0 尽最大努力将 JNDI LDAP 查找限制为 localhost。Log4j 2.16.0 通过删除对消息查找模式的支持和默认禁用 JNDI 功能来修复此问题。

当攻击者对 Log4j 配置具有写访问权限时,Log4j 1.2 中的 JMSAppender 容易受到不可信数据的反序列化。攻击者可以提供 TopicBindingName 和 TopicConnectionFactoryBindingName 配置,导致 JMSAppender 以类似于 CVE-2021-44228 的方式执行 JNDI 请求,从而导致远程代码执行。

注意, JMSAppender 不是 Log4j 的默认配置,因此此漏洞 仅在特别配置为 JMSAppender 时才会影响 Log4j 1.2 。事实上 Apache Log4j 1.2 已于 2015 年 8 月终止生命周期。用户应该升级到Log4j 2,因为它解决了以前版本的许多其他问题。

组织/开源项目的响应

已修复/更新:

不受影响:

影响待定

发布漏洞相关工具

此列表将持续更新 ,俺一个人能力有限,欢迎大家在评论区分享你所了解的公司/组织/开源项目对 Log4shell 漏洞的回应,格式为 公司/组织/项目名称 | 回应类别(已更新/修复/不受影响等)| 回应链接 此漏洞影响面太广,希望大家一起合作,避免更多组织或个人因此受到损失。




  • 全世界的各种组织名称
    答:全球最大的国际组织:联合国~UN,,全球最大的非政府组织:世界贸易组织~WTO,欧盟,东盟,非盟,阿(阿拉伯)盟,北约,G8(八国集团,无中国),G20,上海合作组织(中俄哈塔吉乌,六国),亚太经合组织,第三世界……全球的国际组织有七千多个,我只是列举几个有名的。
  • 党内各级组织包括那些?
    答:党内各级组织包括中央组织、地方组织和基层组织这三部分。1、中央组织 包括党的全国代表大会和它选举产生的中央委员会、中央纪律检查委员会;由中央委员会全体会议选举产生的中央政治局和中央政治局常务委员会;由中央政治局常务委员会提名中央委员会全体会议通过的中央书记处;由中央委员会决定的中央军事委员会...
  • 植物主要有哪些组织?各有什么功能
    答:1、分生组织 分生组织细胞都具有分裂的能力,位于植物生长的部位。根与茎的顶端生长和加粗生长都与分生组织的活动有直接关系。2、基本组织 基本组织一般包括吸收组织、同化组织、贮藏组织、通气组织和传递细胞,它们担负吸收、同化、贮藏、通气、传递等功能,过去也称为营养组织。3、保护组织 这层细胞排列紧...
  • 各类社会组织有哪些
    答:1、竞争性营利组织。这类组织一般包括生产型组织、商业组织、服务型组织等,它们为了自己的经济利益,为了在市场竞争中争取顾客,一般都会比较主动地争取公众的支持,树立良好的组织形象。2、竞争性非营利组织。这类组织一般包括各类专业学术团体等,它们没有营利动机,但由于需要在竞争中赢得舆论的理解和公众...
  • 90后漫迷们熟知的动漫组织,第三个现实中真的也有成员存在吗?
    答:这绝对是在动漫界能够排的上号的一个组织,同样出自动漫《死神BLEACH》里面,里面的成员全是战斗的一把好手,总共十三个番队掌管着整个尸魂界的运作,同时还要负责现世的安全,在每个番队中以队长的实力最强,手下的队员们也都是尸魂界的精英人物。异端审问会·FFF团 一个神奇的组织,成员们来自各个...
  • 华为的组织架构有哪些?
    答:华为公司设立基于客户、产品和区域三个纬度的组织架构,各组织共同为客户创造价值,对公司的财务绩效有效增长、市场竞争力提升和客户满意度负责。产品与解决方案 产品与解决方案是公司面向运营商及企业/行业客户提供ICT融合解决方案的组织,负责产品的规划、开发交付和产品竞争力构建,创造更好的用户体验,支持商业成功。 运营...
  • 常见的企业组织结构有哪些
    答:(2) 矩阵组织型:现代大型项目中应用最广泛的新型组织形式,它是职能组织型和项目组织型的结合,将职能组织型的纵向优势和项目组织型的横向优势有效结合起来。一个矩阵组织型由垂直的职能部门和水平的不同项目组结合而成一个矩阵,把集权和分权结合起来,从而加强了各职能部门同各项目之间的协作关系。(...
  • 协会的组织架构及职责
    答:理事会是关爱弱势群体协会协会的常务理事机构,主持组织的日常工作,理事由会长、副会长、各部(处、组)部(处、组)长组成,由会员大会负责,组织内部的其他部门与个人必须服从理事会的领导。理事会有权力对组织的重大计划、方案进行审议、表决;对组织的干部进行评估、奖惩、任免,在必要的时候,对组织...
  • 什么是党的组织建设
    答:党的中央组织,是指党的中央一级的组织,是党的首脑机关,领导全党的工作。具体包括:党的全国代表大会、中央委员会、中央纪律检查委员会、中央政治局、中央政治局常务委员会、中央书记处、中央军事委员会。党的地方组织,是指按照国家行政区域设置的各级党的组织,是党的地方领导机关。包括:党的省、...
  • 中国民建是什么组织民建
    答:民建在全国30个省、自治区、直辖市和大中城市都建立了组织,截止2011年12月底,共有地方组织372个,会员总数13万多人,大多数为经济界和其他方面的代表性人士。其中,有3284人担任各级人大代表、15978人担任各级政协委员、1250人担任县处级以上政府及司法领导职务,还4344人担任各级特邀、特约职务。民建的政党作...