12 คะแนน โดย tkwlsrl 2021-12-11 | 7 ความคิดเห็น | แชร์ทาง WhatsApp
<p>มีการรายงานช่องโหว่ใน log4j ซึ่งเป็นเฟรมเวิร์ก logging ของ Java<br /> <br /> - เวอร์ชันที่ได้รับผลกระทบ: 2.0 ~ 2.14.1<br /> - เวอร์ชันที่แก้ไขแล้ว &gt;= 2.15.0-rc1<br /> - แนะนำให้แพตช์ทุกระบบที่ใช้ไลบรารี Apache log4j<br /> <br /> - ตัวอย่างที่ได้รับผลกระทบหลัก ๆ<br /> * Apache Struts<br /> * Apache Solr<br /> * Apache Druid<br /> * Apache Flink<br /> * ElasticSearch<br /> * Flume<br /> * Apache Dubbo<br /> * Logstash<br /> * Kafka<br /> * Spring-Boot-starter-log4j2</p>

7 ความคิดเห็น

 
v08zbv8fvlkjasdflkj 2021-12-13
<p>อ๋อ log4j เป็นฟังก์ชันสำหรับทำ logging เหรอครับ?<br /> <br /> ดูจากชื่ออย่างเดียว ผมนึกว่าเป็น math log4</p>
 
xguru 2021-12-11
<p>นี่คือบั๊กที่ทำให้สามารถทำ Remote Code Execution (RCE) ได้ หากมีการบันทึกเนื้อหาที่มีสตริงบางอย่างลงในล็อก</p>
 
kunggom 2021-12-13
<p>อีกด้านหนึ่ง ดูเหมือนว่าจะมีคนใช้ช่องโหว่ด้านความปลอดภัยนี้เปลี่ยนเซิร์ฟเวอร์ Minecraft ให้กลายเป็นเซิร์ฟเวอร์ Doom ด้วย Rip and Tear!<br /> https://twitter.com/gegy1000/status/1469714451716882434</p>;
 
budlebee 2021-12-13
<p>5555 ถึงขั้นพอร์ต Doom ไปลงบนเซิร์ฟเวอร์ Minecraft เลยเหรอ..</p>
 
xguru 2021-12-11
<p>ด้วยขอบเขตผลกระทบที่กว้างใหญ่มาก สื่อในประเทศก็พากันตั้งพาดหัวแบบเรียกคลิกว่า &quot;ค้นพบช่องโหว่ที่เลวร้ายที่สุดในประวัติศาสตร์คอมพิวเตอร์&quot; กันอยู่สินะ...</p>
 
kunggom 2021-12-11
<p>ในบรรดาผลิตภัณฑ์ที่ได้รับผลกระทบ มีหลายตัวที่แค่ได้ยินชื่อก็รู้จักกันดี ดูเหมือนว่าขอบเขตของผลกระทบก็มหาศาลไม่น้อยเลยครับ<br /> รายละเอียดเกี่ยวกับวิธีทดสอบให้เกิดช่องโหว่นี้ซ้ำ สามารถดูได้จากบทความด้านล่าง<br /> <br /> [PC Magazine] Countless Servers Are Vulnerable to Apache Log4j Zero-Day Exploit<br /> https://pcmag.com/news/…;
 
tkwlsrl 2021-12-11
<p>สำหรับกรณีของ SpringBoot แนะนำให้ดำเนินการตามลิงก์ด้านล่างนี้<br /> https://spring.io/blog/2021/… /> <br /> maven<br /> &lt;properties&gt;<br /> &lt;log4j2.version&gt;2.15.0&lt;/log4j2.version&gt;<br /> &lt;/properties&gt;<br /> <br /> gradle<br /> ext['log4j2.version'] = '2.15.0'</p>