Актуализация на Log4j 2.17.1 с отстраняване на още една уязвимост

Обнародвани са коригиращи версии на библиотеката Log4j 2.17.1, 2.3.2-rc1 и 2.12.4-rc1, в които е отстранена още една уязвимост (CVE-2021-44832). Споменава се, че проблемът позволява извършването на отдалечено изпълнение на код (RCE), но е обозначен като неопасен (CVSS Score 6.6) и основно представлява само теоретичен интерес, тъй като изисква специфични условия за експлоатация — атакуващият трябва да има възможност да направи промяна в конфигурационния файл на Log4j, т.е. да има достъп до атакуваната система и права да променя стойността на параметъра log4j2.configurationFile или да прави промени в съществуващи файлове с настройки за логване.

Атаката се свежда до определяне на конфигурацията на локалната система, базирана на JDBC Appender, която се позовава на външен JNDI URI, при запитване на който може да бъде върнат Java клас за изпълнение. По подразбиране JDBC Appender не е настроен да обработва протоколи, различни от Java, т.е. без промяна в конфигурацията атаката е невъзможна. Освен това, проблемът се проявява само в JAR файла log4j-core и не засяга приложения, използващи JAR файла log4j-api без log4j-core. …

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster