前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >Elasticsearch 解决 log4j 安全漏洞 - 升级镜像

Elasticsearch 解决 log4j 安全漏洞 - 升级镜像

作者头像
逝兮诚
发布2023-02-26 14:57:53
1K0
发布2023-02-26 14:57:53
举报
文章被收录于专栏:代码人生代码人生

一、概论

Apache Log4j 2 被披露出存在严重代码执行漏洞,目前官方已发布正式安全公告及版本,漏洞编号:CVE-2021-44228,漏洞被利用可导致服务器被入侵等危害。 公司 ES 使用 Log4j 2 组件,存在安全问题,升级 ES 镜像中的 Log4j 2 版本解决该问题。

1.1 原理

java 项目只用替换编译出来的 jar 包就可以。

二、快速教程

2.1 判断 ES 是否存在漏洞

进入 ES 容器,查找 log4j 版本,使用find 命令查找

代码语言:javascript
复制
docker run -it --user root devops-docker.pkg.codingcorp.net/coding-private/infra/elasticsearch:6.8.13.analysis.ik bash

find / -name log4j-core-*.jar
find / -name log4j-api-*.jar

如果版本小于 2.17.jar,就需要升级

2.2 下载物料

  1. 下载 log4j-core-2.16.jar 和 log4j-api-2.16.jar https://repo.maven.apache.org/maven2/org/apache/logging/log4j/log4j-core/2.16.0/ https://repo.maven.apache.org/maven2/org/apache/logging/log4j/log4j-api/2.16.0/

2.3 创建镜像目录结构

  1. 新建 static 目录,将下载的 jar 放入 static 文件夹 项目目录
代码语言:javascript
复制
elasticsearch
├── Dockerfile
├── static
│   ├── log4j-api-2.16.0.jar
│   └── log4j-core-2.16.0.jar

2.4 编写新镜像 dockerfile

  1. 编写 Dockerfile,替换原 es 镜像中的 jar。
代码语言:javascript
复制
FROM devops-docker.pkg.codingcorp.net/coding-private/infra/elasticsearch:6.8.13.analysis.ik
USER root
COPY static/log4j-core-2.16.0.jar /opt/bitnami/elasticsearch/lib/
COPY static/log4j-api-2.16.0.jar /opt/bitnami/elasticsearch/lib/
RUN rm -rf /opt/bitnami/elasticsearch/lib/log4j-core-2.11.1.jar && rm -rf /opt/bitnami/elasticsearch/lib/log4j-api-2.11.1.jar

log4j 在每个 ES 镜像中位置不同,可以进入容器,使用find 命令查找

代码语言:javascript
复制
docker run -it --user root devops-docker.pkg.codingcorp.net/coding-private/infra/elasticsearch:6.8.13.analysis.ik bash

find / -name log4j-core-*.jar
find / -name log4j-api-*.jar

2.5 打新镜像

  1. 打包镜像,镜像 tag 自定义
代码语言:javascript
复制
docker build . -t lusson:elasticsearch:6.8.13.analysis.ik.log4j
本文参与 腾讯云自媒体分享计划,分享自作者个人站点/博客。
原始发表:2022-05-01,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 一、概论
    • 1.1 原理
    • 二、快速教程
      • 2.1 判断 ES 是否存在漏洞
        • 2.2 下载物料
          • 2.3 创建镜像目录结构
            • 2.4 编写新镜像 dockerfile
              • 2.5 打新镜像
              相关产品与服务
              Elasticsearch Service
              腾讯云 Elasticsearch Service(ES)是云端全托管海量数据检索分析服务,拥有高性能自研内核,集成X-Pack。ES 支持通过自治索引、存算分离、集群巡检等特性轻松管理集群,也支持免运维、自动弹性、按需使用的 Serverless 模式。使用 ES 您可以高效构建信息检索、日志分析、运维监控等服务,它独特的向量检索还可助您构建基于语义、图像的AI深度应用。
              领券
              问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档