Tổng quan về lỗ hổng bảo mật Apache Log4j
Lỗ hổng bảo mật Apache Log4j (CVE-2021-44228Thông tin chi tiết đã được công bố. Ước tính rằng một phần ba số máy chủ trên toàn thế giới sẽ bị ảnh hưởng (theo WBS, ngày 15 tháng 12).
Trong các hệ thống xuất giá trị đầu vào của người dùng và thông tin ra nhật ký, có khả năng mã từ xa có thể được thực thi nếu một người dùng bên ngoài độc hại thực hiện một cuộc tấn công.
Mặc dù các biện pháp đối phó đã được thực hiện từ ngày 15 tháng 12, nhưng vẫn còn sự nhầm lẫn khi chúng tôi nhận được thông tin từ IPA và các nguồn khác rằng có thể cần thêm các hành động khác. Công ty chúng tôi đã triển khai các biện pháp đối phó toàn diện, bao gồm bản cập nhật Log4j mới nhất và việc loại bỏ lớp JndiLookup, nguyên nhân gốc rễ của vấn đề, khỏi classpath.
Các sản phẩm bị ảnh hưởng và biện pháp khắc phục của chúng tôi
Ứng dụng trò chuyện & nhắn tin dành cho máy tính để bàn, ứng dụng web và ứng dụng di động.
Không gây ảnh hưởng (không sử dụng thư viện liên quan, kể cả trong các phiên bản trước)
Máy chủ CAM tại chỗ
Máy chủ CAM tại chỗ Khởi động máy chủ videoĐiều này áp dụng nếu bạn đang làm như vậy.
Máy chủ video dùng cho hội nghị trực tuyến phụ thuộc vào thư viện liên quan, nhưng không có quy trình nào xuất thông tin người dùng ra nhật ký. Chúng tôi đã thông báo cho quản trị viên hệ thống và sẽ hỗ trợ họ nâng cấp phiên bản và thực hiện các hành động cần thiết khác.
Máy chủ đám mây trò chuyện & nhắn tin
Máy chủ video hội nghị trực tuyến dựa trên đám mây của chúng tôi phụ thuộc vào thư viện được đề cập, nhưng không có quy trình nào xuất thông tin người dùng ra nhật ký.
Máy chủ video đã được cập nhật vào ngày 14 tháng 12.
