Log4j 2 raamatukogus avastati veel üks haavatavus (CVE-2021-45105), mida, erinevalt kahest eelmisest probleemist, peetakse ohtlikuks, kuid mitte kriitiliseks. Uus probleem võimaldab teenuse katkestamist ja avaldub teatud stringide töötlemisel kummitusestumise ja ootamatu sulgemisena. Haavatavus on kõrvaldatud paar tundi tagasi välja antud Log4j 2.17 versioonis. Haavatavuse ohtu leevendab asjaolu, et probleem ilmneb vaid Java 8 süsteemidel.
Haavatavad on süsteemid, mis kasutavad logi väljundi vormingu määramisel kontekstiküsimusi (Context Lookup), nagu ${ctx:var}. Log4j versioonides alates 2.0-alpha1 kuni 2.16.0 puudus kaitse kontrollimata rekursiooni vastu, mis lubas ründajal manipulatsioonide kaudu asendatavasse väärtusesse, põhjustada kummitusestumist, mis võib viia virna täitumise ja protsessi ootamatu sulgemiseni. Eriti tekkis probleem selliste väärtuste asendamisel nagu "${${::-${::-$${::-j}}}}".
Lisaks võib märkida, et Blumira ettevõtte teadlased on soovitanud rünnakuvõimalust haavatavate Java-rakenduste vastu, mis ei aktsepteeri väliseid võrgu päringuid. Näiteks on võimalik rünnata sel moel süsteeme, mis on mõeldud Java-rakenduste arendamiseks või kasutamiseks. Meetodi põhiolemus seisneb selles, et kui kasutaja süsteemis on haavatavaid Java-protsesse, mis aktsepteerivad võrguühendusi ainult kohalikult hostilt (localhost) või töötlevad RMI-päringuid (Remote Method Invocation, port 1099), saab rünnaku korraldada JavaScripti koodi kaudu, mis täidetakse, kui kasutaja avab oma brauseris pahatahtliku lehe. Sellise rünnaku korral kasutatakse Java-rakenduse võrguporti ühendamiseks WebSocket API-d, millele vastupidiselt HTTP-päringutele ei kohaldata same-origin piiranguid (WebSocketit saab kasutada ka kohaliku hosti võrguportide skaneerimiseks, et määrata olemasolevad võrgu töötlejad).

Samuti pakuvad huvi Google'i poolt avaldatud tulemused Log4j-seotud teekide haavatavuse hindamise kohta. Google'i andmetel mõjutab probleem 8% kõigist Maven Central'i hoidlas leiduvatest pakettidest. Täpsemalt on 35863 Java-paketti, mis on seotud Log4j vahetu ja kaudse sõltuvusega, haavatavad. Samas kasutatakse Log4j vahetu esimese taseme sõltuvusena vaid 17% juhtudest, samas kui 83% haavatavaid pakette seondub Log4j kaudu vahepakettide, s.t teise ja kõrgema taseme sõltuvuste kaudu (21% - teise taseme, 12% - kolmanda, 14% - neljanda, 26% - viienda, 6% - kuuenda). Haavatavuse parandamise kiirus jätab seni soovida; nädal pärast haavatavuse tuvastamist on 35863 tuvastatud paketist probleem lahendatud vaid 4620 puhul, st 13%.

Samaan aikaan Yhdysvaltain kyberturvallisuus- ja infrastruktuurisuojausvirasto on julkaissut hätäkannan, joka velvoittaa liittovaltion virastoja tunnistamaan Log4j:lle alttiit tietojärjestelmät, ja päivittämään järjestelmät bugin estämiseksi 23. joulukuuta mennessä. Organisaatioiden on raportoitava suoritetuista toimenpiteistä 28. joulukuuta mennessä. Ongelmallisten järjestelmien tunnistamista helpottamaan on laadittu lista tuotteista, joista on löytynyt haavoittuvuus (listalla on yli 23 000 sovellusta).
Allikas: opennet.ru
