Почему объединение в log4j подвержено атакам?JAVA

Программисты JAVA общаются здесь
Ответить Пред. темаСлед. тема
Anonymous
 Почему объединение в log4j подвержено атакам?

Сообщение Anonymous »

Здесь: https://logging.apache.org/log4j/2.x/ma ... ice-concat
Так говорят об использовании конкатенация строк в log4j:

Что еще более важно, этот подход подвержен атакам! Представьте себе, что userId
предоставляется пользователем со следующим содержимым: заполнители
для несуществующих аргументов, вызывающих сбой: {} {} {dangerousLookup}
Может кто-нибудь объяснить, почему это опасно? Я не понимаю, какое отношение конкатенация строк имеет к этому «опасному поиску».

Подробнее здесь: https://stackoverflow.com/questions/791 ... to-attacks
Реклама
Ответить Пред. темаСлед. тема

Быстрый ответ

Изменение регистра текста: 
Смайлики
:) :( :oops: :roll: :wink: :muza: :clever: :sorry: :angel: :read: *x)
Ещё смайлики…
   
К этому ответу прикреплено по крайней мере одно вложение.

Если вы не хотите добавлять вложения, оставьте поля пустыми.

Максимально разрешённый размер вложения: 15 МБ.

  • Похожие темы
    Ответы
    Просмотры
    Последнее сообщение
  • Почему объединение в log4j подвержено атакам?
    Anonymous » » в форуме JAVA
    0 Ответы
    5 Просмотры
    Последнее сообщение Anonymous
  • Вызвано: org.apache.logging.log4j.LoggingException: log4j-slf4j2-impl не может присутствовать с log4j-to-slf4j, что мне
    Anonymous » » в форуме JAVA
    0 Ответы
    76 Просмотры
    Последнее сообщение Anonymous
  • Вызвано: org.apache.logging.log4j.LoggingException: log4j-slf4j2-impl не может присутствовать с log4j-to-slf4j, что мне
    Anonymous » » в форуме JAVA
    0 Ответы
    61 Просмотры
    Последнее сообщение Anonymous
  • Этот запрос SQL вставки уязвим к атакам инъекций SQL?
    Anonymous » » в форуме C#
    0 Ответы
    3 Просмотры
    Последнее сообщение Anonymous
  • Можно ли динамически перезагрузить файл log4j.xml/log4j.properties в Tomcat?
    Anonymous » » в форуме JAVA
    0 Ответы
    47 Просмотры
    Последнее сообщение Anonymous

Вернуться в «JAVA»