Log4Shell: Log4j远程代码执行漏洞
by Canonical on 4 January 2022
在 Apache Log4j 2 中发现了一个影响很大的漏洞,其是一个广泛部署且被许多 Java 应用程序用于改善日志记录的软件组件。攻击者可以控制日志消息或其参数以导致应用程序执行任意代码。在 Ubuntu 中,Apache Log4j 2 打包在 apache-log4j 2 软件源包下——现在已经打了修复补丁来解决上述漏洞,详情见 USN-5192-1(12 月 14 日)和 USN-5197-1(12 月 15 日)。此漏洞已分配为 CVE-2021-44228、CVE-2021-45046 和 CVE-2021-45105。
要应用全部可用的补丁到你的Ubuntu系统,可以通过 ua 命令来进行操作:
$ sudo ua fix CVE-2021-44228 $ sudo ua fix CVE-2021-45046 $ sudo ua fix CVE-2021-45105
注意 Apache Log4j 2 包的使用情况
Apache Log4j 2 包的广泛使用以及 Java 平台的打包惯例使得解决该漏洞(整个安全行业)变得非常重要。原因是该软件不仅作为打包组件出现在 Ubuntu 中,而且该软件的单独副本也经常直接捆绑在流行的应用程序中。特别地,后者使得特定应用程序或系统是否易受攻击的任务变得非常困难。IT 团队必须单独检查每个应用程序,以通过“拆分”应用程序或使用软件物料清单和清单来确定应用程序是否存在漏洞。仅更新此软件组件的 Ubuntu 打包版本可能不足以确保修复所有使用 Apache Log4j 2 的应用程序。
推荐
我们建议我们的用户和客户从 Canonical 获取最新的软件安全更新,并验证他们使用的任何第三方 没有捆绑 log4j 包的Java 软件。要了解有关哪些 Canonical 受到影响的产品的更多信息,请访问此持续更新的页面。
更多关于此漏洞的信息
- 关于Log4Shell的Ubuntu安全知识库
- Ubuntu 订阅 KB文章:标准和高级订阅用户的支持 和 基础订阅用户的支持
- USN-5192-1
- USN-5197-1
- Apache Log4j 安全页面
订阅博客文章
查看更多内容
Canonical 与 Ubuntu RISC-V – 2025 年回顾及 2026 年展望
2025 年:从 RISC-V 技术支持到实际执行 2025 年是 RISC-V 从准备就绪转向实际应用的一年。这段历程实属不易。多年前始于早期架构探索与技术支持的工作,如今已成熟落地为真实的芯片、系统与部署应用。特别是,RVA23 提供了一个稳定且可预期的基准,我们能够与更广泛的合作伙伴生态系统保持一致。 在 Canonical,我们致力于让 RISC-V 成为所有希望采用它的用户的可行选择。我们审慎采取措施,与生态系统及合作伙伴保持一致,成为值得信赖的软件合作伙伴,让 RISC-V 实用、可扩展且具备生产就绪能力。 我们的目标是提供一个稳定、可预期、生产级的 Linux 平台,让芯片厂商、原始设备制造商、原始设计制造商和开发者能够放心地在此基础上进行开发。 接下 […]
8.8 万亿美元的成本优势:开源软件如何降低 IT 成本
众所周知,开源软件可降低 IT 成本。但在 2025 年,高性价比只是其价值的一部分。Linux Foundation 最新报告《开源技术的战略演进》显示,开源技术已从一项战术性的成本节约举措,发展成为支撑企业级投资的关键任务基础设施,并由此为企业带来更优异的业务成果。 这一转型的背后有学术研究佐证:研究估算,若没有开源技术,企业开发支撑业务运转的软件所需成本将增加约 3.5 倍,额外支出高达 8.8 万亿美元。[1] 开源技术:从“免费替代方案” 到核心基础设施 Linux Foundation 2025 年开源生态现状调查显示,开源技术已深度融入企业技术栈的各个层面,成为全球 IT 运营的核心基石。事实上,在受分析的技术栈中,超 55% 采用了基于 Linux 的操 […]
Canonical 推出适用于 WSL 的 Ubuntu Pro
适用于 WSL 的 Ubuntu Pro 为 Windows 系统中运行的 Ubuntu 24.04 LTS WSL 实例提供一站式安全维护与企业级技术支持。该订阅服务还能为系统管理员提供全面的管理功能。 今日,Canonical 公司宣布适用于 WSL 的 Ubuntu Pro 服务正式全面上市,用户可通过 Microsoft Store 进行安装。源代码及测试版也可在 GitHub 获取。 Canonical 公司与 Microsoft 建立了良好的合作关系,携手打造优质的 WSL 使用体验。本次合作成果将惠及那些借助 WSL 开发生产级 Linux 解决方案的企业开发者。 Craig Loewen,Microsoft WSL 产品经理 Ubuntu Pro 为桌面端 […]