Актуализация Π½Π° Log4j 2.17.1 с ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π° Π΄Ρ€ΡƒΠ³Π° уязвимост

ΠŸΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½ΠΈ са ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Ρ‰ΠΈ вСрсии Π½Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° Log4j 2.17.1, 2.3.2-rc1 ΠΈ 2.12.4-rc1, ΠΊΠΎΠΈΡ‚ΠΎ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Ρ‚ Π΄Ρ€ΡƒΠ³Π° уязвимост (CVE-2021-44832). Π‘ΠΏΠΎΠΌΠ΅Π½Π°Π²Π° сС, Ρ‡Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ позволява дистанционно изпълнСниС Π½Π° ΠΊΠΎΠ΄ (RCE), Π½ΠΎ Π΅ ΠΌΠ°Ρ€ΠΊΠΈΡ€Π°Π½ ΠΊΠ°Ρ‚ΠΎ Π±Π΅Π·ΠΎΠ±ΠΈΠ΄Π΅Π½ (CVSS Score 6.6) ΠΈ прСдставлява ΠΏΡ€Π΅Π΄ΠΈΠΌΠ½ΠΎ Ρ‚Π΅ΠΎΡ€Π΅Ρ‚ΠΈΡ‡Π΅Π½ интСрСс, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ изисква спСцифични условия Π·Π° Сксплоатация - атакуващият трябва Π΄Π° ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΡ€Π°Π²ΠΈ ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π² Ρ„Π°ΠΉΠ»Π° с настройки Log4j, Ρ‚.Π΅. трябва Π΄Π° ΠΈΠΌΠ° Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ Π°Ρ‚Π°ΠΊΡƒΠ²Π°Π½Π°Ρ‚Π° систСма ΠΈ правомощия Π΄Π° промСня стойността Π½Π° конфигурационния ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚ΡŠΡ€ log4j2.configurationFile ΠΈΠ»ΠΈ Π΄Π° ΠΏΡ€Π°Π²ΠΈ ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π² ΡΡŠΡ‰Π΅ΡΡ‚Π²ΡƒΠ²Π°Ρ‰ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ с настройки Π·Π° рСгистриранС.

Атаката сС свСТда Π΄ΠΎ Π΄Π΅Ρ„ΠΈΠ½ΠΈΡ€Π°Π½Π΅ Π½Π° Π±Π°Π·ΠΈΡ€Π°Π½Π° Π½Π° JDBC Appender конфигурация Π² Π»ΠΎΠΊΠ°Π»Π½Π°Ρ‚Π° систСма, която ΠΏΡ€Π΅ΠΏΡ€Π°Ρ‰Π° към външСн JNDI URI, ΠΏΡ€ΠΈ поискванС ΠΎΡ‚ ΠΊΠΎΠΉΡ‚ΠΎ Java клас ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС Π²ΡŠΡ€Π½Π°Ρ‚ Π·Π° изпълнСниС. По ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ JDBC Appender Π½Π΅ Π΅ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½ Π΄Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΎΡ‚ Java ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ, Ρ‚.Π΅. Π‘Π΅Π· промяна Π½Π° конфигурацията Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° Π΅ нСвъзмоТна. ОсвСн Ρ‚ΠΎΠ²Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ засяга само log4j-core JAR ΠΈ Π½Π΅ засяга прилоТСния, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ log4j-api JAR Π±Π΅Π· log4j-core. ...

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€