Un tercio de los proyectos de Java que utilizan la biblioteca Log4j siguen utilizando versiones vulnerables.

La empresa Veracode publicó los resultados de un estudio sobre la relevancia de las vulnerabilidades críticas en la biblioteca Java Log4j, identificadas en los dos últimos años. Al analizar 38,278 aplicaciones utilizadas en 3,866 organizaciones, los investigadores de Veracode descubrieron que el 38% de ellas utilizan versiones vulnerables de Log4j. La principal razón para continuar utilizando código desactualizado es la incorporación de bibliotecas antiguas en los proyectos o la dificultad de migrar desde ramas ya no soportadas a nuevas ramas que rompen la compatibilidad hacia atrás (según el informe anterior de Veracode, el 79% del código proveniente de bibliotecas de terceros nunca se actualiza después de haber sido trasladado).

Se han identificado tres categorías principales de aplicaciones que utilizan versiones vulnerables de Log4j:

  • El 2.8% de las aplicaciones siguen utilizando versiones de Log4j desde la 2.0-beta9 hasta la 2.15.0, que contienen la vulnerabilidad Log4Shell (CVE-2021-44228).
  • El 3.8% de las aplicaciones utilizan la versión Log4j2 2.17.0, en la cual se ha corregido la vulnerabilidad Log4Shell, pero permanece sin corregirse la vulnerabilidad CVE-2021-44832, que permite la ejecución remota de código (RCE).
  • El 32% de las aplicaciones utilizan la rama Log4j2 1.2.x, cuyo soporte se terminó en 2015. Esta rama es susceptible a vulnerabilidades críticas CVE-2022-23307, CVE-2022-23305 y CVE-2022-23302, identificadas en 2022, siete años después del cese de su soporte.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster