Π”Ρ€ΡƒΠ³Π° уязвимост Π² Log4j 2. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ Π² Log4j засягат 8% ΠΎΡ‚ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ Maven

Π”Ρ€ΡƒΠ³Π° уязвимост Π΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π° Π² Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° Log4j 2 (CVE-2021-45105), която, Π·Π° Ρ€Π°Π·Π»ΠΈΠΊΠ° ΠΎΡ‚ ΠΏΡ€Π΅Π΄ΠΈΡˆΠ½ΠΈΡ‚Π΅ Π΄Π²Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°, Π΅ класифицирана ΠΊΠ°Ρ‚ΠΎ опасна, Π½ΠΎ Π½Π΅ ΠΈ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π°. Новият ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ Π²ΠΈ позволява Π΄Π° ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ°Ρ‚Π΅ ΠΎΡ‚ΠΊΠ°Π· Π½Π° услуга ΠΈ сС проявява ΠΏΠΎΠ΄ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π½Π° Ρ†ΠΈΠΊΠ»ΠΈ ΠΈ сривовС ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ°Ρ‚Π° Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ Ρ€Π΅Π΄ΠΎΠ²Π΅. Уязвимостта бСшС ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π° Π² вСрсията Log4j 2.17, пусната ΠΏΡ€Π΅Π΄ΠΈ няколко часа. ΠžΠΏΠ°ΡΠ½ΠΎΡΡ‚Ρ‚Π° ΠΎΡ‚ уязвимостта сС смСкчава ΠΎΡ‚ Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС появява само Π½Π° систСми с Java 8.

Уязвимостта засяга систСми, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ контСкстни заявки (Context Lookup), ΠΊΠ°Ρ‚ΠΎ ${ctx:var}, Π·Π° опрСдСлянС Π½Π° изходния Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ Π½Π° ΠΆΡƒΡ€Π½Π°Π»Π°. На вСрсиитС Π½Π° Log4j ΠΎΡ‚ 2.0-alpha1 Π΄ΠΎ 2.16.0 липсвашС Π·Π°Ρ‰ΠΈΡ‚Π° срСщу Π½Π΅ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Π½Π° рСкурсия, ΠΊΠΎΠ΅Ρ‚ΠΎ позволявашС Π½Π° Ρ…Π°ΠΊΠ΅Ρ€ Π΄Π° ΠΌΠ°Π½ΠΈΠΏΡƒΠ»ΠΈΡ€Π° стойността, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° ΠΏΡ€ΠΈ замСстванСто, Π·Π° Π΄Π° ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ° Ρ†ΠΈΠΊΡŠΠ», Π²ΠΎΠ΄Π΅Ρ‰ Π΄ΠΎ ΠΈΠ·Ρ‡Π΅Ρ€ΠΏΠ²Π°Π½Π΅ Π½Π° пространството Π² стСка ΠΈ срив. По-спСциално, ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ възникна ΠΏΡ€ΠΈ замСстванС Π½Π° стойности ΠΊΠ°Ρ‚ΠΎ "${${::-${::-$${::-j}}}}".

ОсвСн Ρ‚ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΎΡ‚Π±Π΅Π»Π΅ΠΆΠΈ, Ρ‡Π΅ изслСдоватСли ΠΎΡ‚ Blumira са ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠΈΠ»ΠΈ опция Π·Π° Π°Ρ‚Π°ΠΊΠ° Π½Π° уязвими Java прилоТСния, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ ΠΏΡ€ΠΈΠ΅ΠΌΠ°Ρ‚ външни ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ заявки; Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ систСмитС Π½Π° Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈΡ‚Π΅ ΠΈΠ»ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Π½Π° Java прилоТСния ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ Π°Ρ‚Π°ΠΊΡƒΠ²Π°Π½ΠΈ ΠΏΠΎ Ρ‚ΠΎΠ·ΠΈ Π½Π°Ρ‡ΠΈΠ½. Π‘ΡŠΡ‰Π½ΠΎΡΡ‚Ρ‚Π° Π½Π° ΠΌΠ΅Ρ‚ΠΎΠ΄Π° Π΅, Ρ‡Π΅ Π°ΠΊΠΎ ΠΈΠΌΠ° уязвими Java процСси Π² систСмата Π½Π° потрСбитСля, ΠΊΠΎΠΈΡ‚ΠΎ ΠΏΡ€ΠΈΠ΅ΠΌΠ°Ρ‚ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠΈ само ΠΎΡ‚ локалния хост ΠΈΠ»ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Ρ‚ RMI заявки (Remote Method Invocation, port 1099), Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Π½Π° ΠΎΡ‚ JavaScript ΠΊΠΎΠ΄, изпълнСн ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ отворят Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π° страница Π² своя Π±Ρ€Π°ΡƒΠ·ΡŠΡ€. Π—Π° установяванС Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ° с мрСТовия ΠΏΠΎΡ€Ρ‚ Π½Π° Java ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° Ρ‚Π°ΠΊΠ°Π²Π° Π°Ρ‚Π°ΠΊΠ° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° WebSocket API, към ΠΊΠΎΠΉΡ‚ΠΎ, Π·Π° Ρ€Π°Π·Π»ΠΈΠΊΠ° ΠΎΡ‚ HTTP заявкитС, Π½Π΅ сС ΠΏΡ€ΠΈΠ»Π°Π³Π°Ρ‚ ограничСния Π·Π° ΡΡŠΡ‰ΠΈΡ ΠΏΡ€ΠΎΠΈΠ·Ρ…ΠΎΠ΄ (WebSocket ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΈ Π·Π° сканиранС Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅ Π½Π° локалния хост, Π·Π° Π΄Π° сС опрСдСлят Π½Π°Π»ΠΈΡ‡Π½ΠΈΡ‚Π΅ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ ΠΌΠ°Π½ΠΈΠΏΡƒΠ»Π°Ρ‚ΠΎΡ€ΠΈ).

Π”Ρ€ΡƒΠ³Π° уязвимост Π² Log4j 2. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ Π² Log4j засягат 8% ΠΎΡ‚ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ Maven

Π˜Π½Ρ‚Π΅Ρ€Π΅Ρ прСдставляват ΠΈ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈΡ‚Π΅, ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½ΠΈ ΠΎΡ‚ Google Π·Π° ΠΎΡ†Π΅Π½ΠΊΠ° Π½Π° уязвимостта Π½Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈΡ‚Π΅, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ със зависимоститС Π½Π° Log4j. Π‘ΠΏΠΎΡ€Π΅Π΄ Google ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ засяга 8% ΠΎΡ‚ всички ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ Π² Ρ†Π΅Π½Ρ‚Ρ€Π°Π»Π½ΠΎΡ‚ΠΎ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ Π½Π° Maven. По-спСциално, 35863 4 Java ΠΏΠ°ΠΊΠ΅Ρ‚Π°, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с Log4j Ρ‡Ρ€Π΅Π· ΠΏΡ€Π΅ΠΊΠΈ ΠΈ косвСни зависимости, бяха ΠΈΠ·Π»ΠΎΠΆΠ΅Π½ΠΈ Π½Π° уязвимости. Π’ ΡΡŠΡ‰ΠΎΡ‚ΠΎ Π²Ρ€Π΅ΠΌΠ΅ Log17j сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΊΠ°Ρ‚ΠΎ пряка зависимост ΠΎΡ‚ ΠΏΡŠΡ€Π²ΠΎ Π½ΠΈΠ²ΠΎ само Π² 83% ΠΎΡ‚ случаитС, Π° Π² 4% ΠΎΡ‚ засСгнатитС ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ ΠΎΠ±Π²ΡŠΡ€Π·Π²Π°Π½Π΅Ρ‚ΠΎ сС ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π° Ρ‡Ρ€Π΅Π· ΠΌΠ΅ΠΆΠ΄ΠΈΠ½Π½ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ зависят ΠΎΡ‚ Log21j, Ρ‚.Π΅. зависимости ΠΎΡ‚ Π²Ρ‚ΠΎΡ€ΠΎ ΠΈ ΠΏΠΎ-високо Π½ΠΈΠ²ΠΎ (12% - Π²Ρ‚ΠΎΡ€ΠΎ Π½ΠΈΠ²ΠΎ, 14% - Ρ‚Ρ€Π΅Ρ‚ΠΎ, 26% - Ρ‡Π΅Ρ‚Π²ΡŠΡ€Ρ‚ΠΎ, 6% - ΠΏΠ΅Ρ‚ΠΎ, 35863% - ΡˆΠ΅ΡΡ‚ΠΎ). Бкоростта Π½Π° ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π΅ Π½Π° уязвимостта всС ΠΎΡ‰Π΅ оставя ΠΌΠ½ΠΎΠ³ΠΎ Π΄Π° сС ΠΆΠ΅Π»Π°Π΅; сСдмица слСд ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° уязвимостта, ΠΎΡ‚ 4620 13 ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚Π°, ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ досСга само Π² XNUMX XNUMX, Ρ‚.Π΅. Π½Π° XNUMX%.

Π”Ρ€ΡƒΠ³Π° уязвимост Π² Log4j 2. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ Π² Log4j засягат 8% ΠΎΡ‚ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ Maven

ΠœΠ΅ΠΆΠ΄ΡƒΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ АгСнцията Π·Π° кибСрсигурност ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° инфраструктурата Π½Π° БАЩ ΠΈΠ·Π΄Π°Π΄Π΅ спСшна Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΈΠ²Π°, изискваща ΠΎΡ‚ Ρ„Π΅Π΄Π΅Ρ€Π°Π»Π½ΠΈΡ‚Π΅ Π°Π³Π΅Π½Ρ†ΠΈΠΈ Π΄Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Ρ‚ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈΡ‚Π΅ систСми, засСгнати ΠΎΡ‚ уязвимостта Π½Π° Log4j, ΠΈ Π΄Π° инсталират Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Π±Π»ΠΎΠΊΠΈΡ€Π°Ρ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π΄ΠΎ 23 Π΄Π΅ΠΊΠ΅ΠΌΠ²Ρ€ΠΈ. Π”ΠΎ 28 Π΄Π΅ΠΊΠ΅ΠΌΠ²Ρ€ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈΡ‚Π΅ са длъТни Π΄Π° сС ΠΎΡ‚Ρ‡ΠΈΡ‚Π°Ρ‚ Π·Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° си. Π—Π° Π΄Π° сС опрости ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ½ΠΈ систСми, Π΅ ΠΈΠ·Π³ΠΎΡ‚Π²Π΅Π½ списък с ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΈ, Π·Π° ΠΊΠΎΠΈΡ‚ΠΎ Π΅ ΠΏΠΎΡ‚Π²ΡŠΡ€Π΄Π΅Π½ΠΎ, Ρ‡Π΅ ΠΏΠΎΠΊΠ°Π·Π²Π°Ρ‚ уязвимости (ΡΠΏΠΈΡΡŠΠΊΡŠΡ‚ Π²ΠΊΠ»ΡŽΡ‡Π²Π° ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ 23 хиляди прилоТСния).

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€