Avalikuks on toodud Log4j versioonide 2.17.1, 2.3.2-rc1 ja 2.12.4-rc1 parandused, kus on lahendatud veel üks haavatavus (CVE-2021-44832). Probleem võimaldab korraldada kaugkoodi täitmist (RCE), kuid on märgitud kui vähem tähtis (CVSS skoor 6.6) ja peamiselt esindab teoreetilist huvi, kuna selle ära kasutamiseks on vajalikud spetsiifilised tingimused — ründajal peab olema võimalus muuta Log4j seadistusfaili, st ta peab olema pääsenud ründatavale süsteemile ja omama õigusi muudatuste tegemiseks log4j2.configurationFile konfinguratsiooni parameetri väärtuses või olemasolevatesse logimiseks mõeldud seadistuste failidesse.
Rünnak suunab tähelepanu JDBC Appenderi konfiguratsiooni määramisele kohalikus süsteemis, mis viitab välishalduse JNDI URI-le, millel võib taotlemisel tagastada Java-klasside käitamiseks. Vaikimisi ei ole JDBC Appender seadistatud teiste protokollide kui Java töötlemiseks, st rünnak ei ole võimalik ilma konfiguratsiooni muutmata. Probleem ilmneb samuti ainult log4j-core JAR-failis ja ei mõjuta rakendusi, mis kasutavad log4j-api JAR-faili ilma log4j-core'ita. …
Allikas: opennet.ru
