Log4j 2.17.1 uuendus, mis kõrvaldab veel ühe haavatavuse

Avaldatud on Log4j 2.17.1, 2.3.2-rc1 ja 2.12.4-rc1 korrektiivväljaanded, milles on kõrvaldatud veel üks haavatavus (CVE-2021-44832). Märgitakse, et probleem võimaldab korraldada kaugkoodi täitmist (RCE), kuid on klassifitseeritud mitteohtlikuks (CVSS punkte 6.6) ja esindab peamiselt teoreetilist huvi, kuna selle rakendamiseks on vajalikud spetsiifilised tingimused — ründajal peab olema võimalik muuta Log4j seadistusfaili, see tähendab, et tal peab olema juurdepääs sihitud süsteemile ja õigused muuta log4j2.configurationFile konfiguratsiooni parameeter või muuta olemasolevaid logimise seadistusi.

Rünnak seisneb JDBC Appenderi seadistuse määramises kohalikus süsteemis, mis viitab välisele JNDI URI-le, mille pärimise korral võidakse tagastada Java klassi täitmiseks. Vaikimisi ei ole JDBC Appender seadistatud protokollide töötlemiseks, mis erinevad Java-st, st ilma seadistust muutmata ei ole rünnak võimalik. Lisaks avaldub probleem ainult log4j-core JAR-failis ja ei mõjuta rakendusi, mis kasutavad log4j-api JAR-faili ilma log4j-core'ita. …

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster