log4j漏洞图解

需求:
为了支持动态配置,log4j在格式化的时候添加JNDI功能。例如从外部配置文件中加载日志级别、日志输出目录等配置信息。
实现:
格式化的时候,添加jndi lookup。
失误:
JNDI链接可控导致JNDI注入
修复:
Log4j 2.15.0版本禁用JNDI Lookup功能

posted @ 2022-08-09 20:43  huim  阅读(33)  评论(0编辑  收藏  举报