1. 程式人生 > 資訊 >openEuler 尤拉開源社群 Log4j 高危安全漏洞修復完成,建議所有使用者升級

openEuler 尤拉開源社群 Log4j 高危安全漏洞修復完成,建議所有使用者升級

12 月 12 日訊息,據 openEuler 釋出,目前,尤拉開源社群已經修復 Log4j 高危安全漏洞 (CVE-2021-44228) 併發布安全公告。你可以通過更新 openEuler 20.03 LTS SP1 / SP2 Log4j 的安全補丁修復該漏洞。

尤拉開源社群安全委員會在第一時間感知到 Log4j 安全漏洞後,迅速啟動漏洞影響分析。由於成功利用該漏洞可以遠端執行任意程式碼,並且漏洞已有公開利用 POC,所以安全委員會將漏洞評估為高危漏洞,並迅速啟動緊急修復流程。

尤拉開源社群連夜完成了受 Log4j 漏洞影響的軟體數量和系統版本,確認受影響的 LTS 系統版本為 openEuler 20.03 LTS SP1 / SP2 。

經過尤拉開源社群安全委員會和貢獻者的共同努力,12 月 11 日晚上 8 點順利完成受影響軟體的修復工作,為了保證你的系統安全,我們建議你儘快通過系統更新升級到最新的 Log4j 版本。

尤拉開源社群始終將安全響應作為社群最優先的事務,未來我們會一如既往的為大家提供及時的安全響應服務。

修復進展時間線

12 月 10 日 09:47 —— 漏洞感知:Log4j 軟體倉收到漏洞 issue CVE-2021-44228

12 月 10 日 15:22 —— 漏洞排查:完成受 Log4j 影響的軟體數量和系統版本

12 月 10 日 18:22 —— 初步修復方案:初步確定修復方案為升級 Log4j 版本,正在做 SPEC 檔案適配和編譯錯誤處理。

12 月 10 日 22:16 —— 最終修復方案:升級 Log4j 過程中發現新版本編譯可能涉及 Maven 和 Java 版本變更,需要解決的問題較多。而 Logo4j 上游社群已經提供補丁修復方式,已經完成適配,初步編譯成功,確定修復方案改為補丁修復。

12 月 11 日 14:46 —— 補丁驗證:POC 程式碼驗證通過,正在向正式分支合入。

12 月 11 日 20:08 —— 補丁釋出:openEuler 20.03 LTS SP1 / SP2 Log4j 安全補丁已經發布。

12 月 11 日 22:47 —— 安全公告發布:Log4j 安全公告已經完成釋出,點此檢視

相關閱讀:

嚴重危險級別!Apache Log4j 存在遠端程式碼執行漏洞,Java 日誌框架影響範圍極大