Log4Shell: Log4j远程代码执行漏洞
by Canonical on 4 January 2022
在 Apache Log4j 2 中发现了一个影响很大的漏洞,其是一个广泛部署且被许多 Java 应用程序用于改善日志记录的软件组件。攻击者可以控制日志消息或其参数以导致应用程序执行任意代码。在 Ubuntu 中,Apache Log4j 2 打包在 apache-log4j 2 软件源包下——现在已经打了修复补丁来解决上述漏洞,详情见 USN-5192-1(12 月 14 日)和 USN-5197-1(12 月 15 日)。此漏洞已分配为 CVE-2021-44228、CVE-2021-45046 和 CVE-2021-45105。
要应用全部可用的补丁到你的Ubuntu系统,可以通过 ua 命令来进行操作:
$ sudo ua fix CVE-2021-44228 $ sudo ua fix CVE-2021-45046 $ sudo ua fix CVE-2021-45105
注意 Apache Log4j 2 包的使用情况
Apache Log4j 2 包的广泛使用以及 Java 平台的打包惯例使得解决该漏洞(整个安全行业)变得非常重要。原因是该软件不仅作为打包组件出现在 Ubuntu 中,而且该软件的单独副本也经常直接捆绑在流行的应用程序中。特别地,后者使得特定应用程序或系统是否易受攻击的任务变得非常困难。IT 团队必须单独检查每个应用程序,以通过“拆分”应用程序或使用软件物料清单和清单来确定应用程序是否存在漏洞。仅更新此软件组件的 Ubuntu 打包版本可能不足以确保修复所有使用 Apache Log4j 2 的应用程序。
推荐
我们建议我们的用户和客户从 Canonical 获取最新的软件安全更新,并验证他们使用的任何第三方 没有捆绑 log4j 包的Java 软件。要了解有关哪些 Canonical 受到影响的产品的更多信息,请访问此持续更新的页面。
更多关于此漏洞的信息
- 关于Log4Shell的Ubuntu安全知识库
- Ubuntu 订阅 KB文章:标准和高级订阅用户的支持 和 基础订阅用户的支持
- USN-5192-1
- USN-5197-1
- Apache Log4j 安全页面
订阅博客文章
查看更多内容
8.8 万亿美元的成本优势:开源软件如何降低 IT 成本
众所周知,开源软件可降低 IT 成本。但在 2025 年,高性价比只是其价值的一部分。Linux Foundation 最新报告《开源技术的战略演进》显示,开源技术已从一项战术性的成本节约举措,发展成为支撑企业级投资的关键任务基础设施,并由此为企业带来更优异的业务成果。 这一转型的背后有学术研究佐证:研究估算,若没有开源技术,企业开发支撑业务运转的软件所需成本将增加约 3.5 倍,额外支出高达 8.8 万亿美元。[1] 开源技术:从“免费替代方案” 到核心基础设施 Linux Foundation 2025 年开源生态现状调查显示,开源技术已深度融入企业技术栈的各个层面,成为全球 IT 运营的核心基石。事实上,在受分析的技术栈中,超 55% 采用了基于 Linux 的操 […]
Canonical 推出适用于 WSL 的 Ubuntu Pro
适用于 WSL 的 Ubuntu Pro 为 Windows 系统中运行的 Ubuntu 24.04 LTS WSL 实例提供一站式安全维护与企业级技术支持。该订阅服务还能为系统管理员提供全面的管理功能。 今日,Canonical 公司宣布适用于 WSL 的 Ubuntu Pro 服务正式全面上市,用户可通过 Microsoft Store 进行安装。源代码及测试版也可在 GitHub 获取。 Canonical 公司与 Microsoft 建立了良好的合作关系,携手打造优质的 WSL 使用体验。本次合作成果将惠及那些借助 WSL 开发生产级 Linux 解决方案的企业开发者。 Craig Loewen,Microsoft WSL 产品经理 Ubuntu Pro 为桌面端 […]
Ubuntu 正式登陆 Qualcomm Dragonwing™ IQ-9075 平台
Ubuntu 系统发行商 Canonical 公司 2025 年 12 月 1 日宣布,推出适用于 Qualcomm Dragonwing™ IQ-9075 平台的官方认证镜像。这款高性能工业平台现已全面适配 Ubuntu 24.04 LTS 的优化镜像并提供完整技术支持。该官方认证镜像同时适用于 Ubuntu 服务器版和桌面版,为开发者打造了坚实且安全的软件基础,可满足下一代工业自动化、机器人技术及边缘 AI 应用的开发需求。 本次发布是在 Ubuntu 全面适配 QCS6490 和 QCS5430 处理器的基础上推出的,也是 Canonical 公司为 Qualcomm Dragonwing™ 系列处理器提供技术支持的最新举措。 适用于边缘 AI 的高可靠性与高性能 […]