【发布时间】:2022-01-17 16:17:45
【问题描述】:
当前的 log4shell 问题(著名的 CVE-2021-44228)为攻击者提供了一个向量,可以在易受攻击的面向互联网的机器上执行不受信任的代码。
这是否可以用来修补漏洞,方法是在目标机器上放置代码来修补易受攻击的库?
编辑:为了澄清这个问题,这只是针对技术问题,即是否可以通过这个 shell 访问向量远程修补正在运行的 Java 代码。
【问题讨论】:
-
我想这在理论上是可能的。黑客在入侵并控制系统后修补漏洞,以避免将系统的控制权丢失给其他黑客,这当然不是闻所未闻的。
标签: security log4j monkeypatching