Log4j 2.17.1-Update zur Behebung einer weiteren Schwachstelle

Korrigierte Versionen der Bibliothek Log4j 2.17.1, 2.3.2-rc1 und 2.12.4-rc1 wurden veröffentlicht, in denen eine weitere Schwachstelle (CVE-2021-44832) behoben wurde. Es wird darauf hingewiesen, dass das Problem die Durchführung von Remote Code Execution (RCE) ermöglicht, jedoch als nicht gefährlich (CVSS Score 6.6) eingestuft ist und hauptsächlich von theoretischem Interesse ist, da es spezifische Bedingungen für seine Ausnutzung erfordert — der Angreifer muss die Möglichkeit haben, Änderungen an der Konfigurationsdatei von Log4j vorzunehmen, d.h. er muss Zugriff auf das angegriffene System und die Berechtigung haben, den Wert des Konfigurationsparameters log4j2.configurationFile zu ändern oder Änderungen an vorhandenen Protokolldateien vorzunehmen.

Der Angriff besteht darin, die Konfiguration eines JDBC Appender auf dem lokalen System zu bestimmen, die auf eine externe JNDI-URI verweist, bei der die Rückgabe einer Java-Klasse zur Ausführung möglich ist. Standardmäßig ist der JDBC Appender nicht für die Verarbeitung anderer Protokolle als Java konfiguriert, d.h. ohne Änderungen an der Konfiguration ist ein Angriff nicht möglich. Darüber hinaus tritt das Problem nur in der JAR-Datei log4j-core auf und betrifft keine Anwendungen, die die JAR-Datei log4j-api ohne log4j-core verwenden. …

Quelle: opennet.ru

Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server 🔥 Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster