ภาพรวมของช่องโหว่ Apache Log4j
ช่องโหว่ของ Apache Log4j (CVE-2021-44228รายละเอียดได้ถูกเปิดเผยแล้ว คาดการณ์ว่าเซิร์ฟเวอร์ทั่วโลกประมาณหนึ่งในสามจะได้รับผลกระทบ (จาก WBS, 15 ธันวาคม)
ในระบบที่ส่งออกค่าและข้อมูลที่ผู้ใช้ป้อนไปยังไฟล์บันทึก มีความเป็นไปได้ที่โค้ดจากระยะไกลจะถูกเรียกใช้งาน หากผู้ใช้ภายนอกที่เป็นอันตรายทำการโจมตี
ถึงแม้ว่าจะมีการดำเนินมาตรการแก้ไขมาตั้งแต่15 ธันวาคมแล้ว แต่ก็ยังคงมีความสับสนอยู่ เนื่องจากเราได้รับข้อมูลจาก IPA และแหล่งข้อมูลอื่นๆ ว่าอาจจำเป็นต้องดำเนินการเพิ่มเติม บริษัทของเราได้ดำเนินมาตรการแก้ไขอย่างครอบคลุมแล้ว รวมถึงการอัปเดต Log4j เวอร์ชันล่าสุด และการลบคลาส JndiLookup ซึ่งเป็นสาเหตุหลักของปัญหา ออกจาก classpath แล้ว
ผลิตภัณฑ์ที่ได้รับผลกระทบและการตอบสนองของเรา
แอป Chat&Messenger สำหรับเดสก์ท็อป เว็บแอป และมือถือ
ไม่มีผลกระทบ (ไม่ได้ใช้ไลบรารีที่เกี่ยวข้อง รวมถึงในเวอร์ชันก่อนหน้า)
CAMserver แบบติดตั้งในสถานที่
CAMserver ในสถานที่ การเริ่มต้นเซิร์ฟเวอร์วิดีโอข้อนี้ใช้ได้หากคุณกำลังทำเช่นนั้น
เซิร์ฟเวอร์วิดีโอสำหรับการประชุมผ่านเว็บมีส่วนที่ต้องพึ่งพาไลบรารีที่เกี่ยวข้อง แต่ไม่มีกระบวนการใดที่ส่งออกข้อมูลผู้ใช้ไปยังบันทึก เราได้แจ้งผู้ดูแลระบบแล้ว และจะให้การสนับสนุนในการอัปเกรดเวอร์ชันและดำเนินการอื่น ๆ ที่จำเป็นต่อไป
เซิร์ฟเวอร์คลาวด์สำหรับแชทและส่งข้อความ
เซิร์ฟเวอร์วิดีโอสำหรับการประชุมทางเว็บแบบคลาวด์ของเรามีความจำเป็นต้องพึ่งพาไลบรารีดังกล่าว แต่ไม่มีกระบวนการใดที่ส่งออกข้อมูลผู้ใช้ไปยังบันทึก (log)
การอัปเดตเซิร์ฟเวอร์วิดีโอได้รับการอัปเดตเมื่อวันที่ 14 ธันวาคม
