目录
Apache Log4j漏洞概述
Apache Log4j 漏洞(CVE-2021-44228具体细节已经公布。据估计,全球三分之一的服务器将受到影响(来自WBS,12月15日)。
在将用户输入值和信息输出到日志的系统中,如果恶意外部用户发起攻击,则有可能执行远程代码。
更新:12月23日
尽管自12月15日起已采取应对措施,但由于我们从IPA和其他渠道收到信息,称可能需要采取进一步行动,因此目前仍存在一些混乱。我公司已实施全面的应对措施,包括更新到最新的Log4j版本,以及从类路径中移除导致问题的根本原因——JndiLookup类。
尽管自12月15日起已采取应对措施,但由于我们从IPA和其他渠道收到信息,称可能需要采取进一步行动,因此目前仍存在一些混乱。我公司已实施全面的应对措施,包括更新到最新的Log4j版本,以及从类路径中移除导致问题的根本原因——JndiLookup类。
受影响产品及我们的应对措施
聊天和即时通讯桌面版、网页版、移动版
无影响(未使用相关库,包括在以前的版本中)
本地部署的CAM服务器
本地 CAM 服务器 视频服务器启动如果你这样做,则适用此规定。
用于网络会议的视频服务器依赖于相关库,但没有进程将用户信息输出到日志中。我们已通知系统管理员,并将协助其进行版本升级和其他必要操作。
聊天和即时通讯云服务器
我们的云端网络会议视频服务器依赖于该库,但没有任何进程会将用户信息输出到日志中。
视频服务器更新于12月14日完成。
