Apache Software Foundation avaldas kokkuvÔtte projektidest, mida mÔjutab Log4j 2 kriitiline turvaviga, mis vÔimaldab serveris kÀivitada pahatahtlikku koodi. Probleem tekitab muret jÀrgmistes Apache projektides: Archiva, Druid, EventMesh, Flink, Fortress, Geode, Hive, JMeter, Jena, JSPWiki, OFBiz, Ozone, SkyWalking, Solr, Struts, TrafficControl ja Calcite Avatica. Turvaviga on mÔjutanud ka GitHubi tooteid, sealhulgas GitHub.com, GitHub Enterprise Cloud ja GitHub Enterprise Server.
Apache projektid, mida Log4j 2 turvaviga ei mÔjuta: Apache Iceberg, Guacamole, Hadoop, Log4Net, Spark, Tomcat, ZooKeeper ja CloudStack.
Probleemsete pakettide kasutajatele soovitatakse kiiresti installida neile vĂ€lja antud uuendused, eraldi uuendada Log4j 2 versioon vĂ”i sĂ€ttida Log4j2.formatMsgNoLookups vÀÀrtuseks true (nĂ€iteks lisades kĂ€ivitamisel vĂ”tme â-DLog4j2.formatMsgNoLookup=Trueâ). Turvaaugu blokeerimiseks sĂŒsteemides, millele pole otsest juurdepÀÀsu, on soovitatud exploiti-vaktsiini Logout4Shell, mis rĂŒnnaku kaudu seadistab Java seaded âlog4j2.formatMsgNoLookups = trueâ, âcom.sun.jndi.rmi.object.trustURLCodebase = falseâ ja âcom.sun.jndi.cosnaming.object.trustURLCodebase = falseâ, et takistada turvaviga edasist ilmnemist kontrollimise alt vĂ€ljas olevates sĂŒsteemides.
Viimastel pĂ€evadel on tĂ€heldatud olulist aktiivsuse tĂ”usu, mis on seotud turvavea Ă€ra kasutamisega. NĂ€iteks on ettevĂ”te Check Point registreerinud oma andmetes umbes 100 ekspluateerimise katset minutis, samas kui ettevĂ”te Sophos teatas, et on tuvastanud uue botivĂ”rgu krĂŒptoraha kaevandamiseks, mis on moodustatud sĂŒsteemidest, millel on Log4j 2 parandamata turvaviga. serverites Turvaviga on kinnitatud paljudes ametlikes Docker'i piltides, sealhulgas piltides couchbase, elasticsearch, flink, solr, storm jne.
TĂ€iendamine:
- Turvaviga esineb MongoDB Atlas Search tootes.
- Probleem ilmneb erinevates Cisco toodetes, sealhulgas Cisco Webex Meetings Server, Cisco CX Cloud Agent, Cisco Advanced Web Security Reporting, Cisco Firepower Threat Defense (FTD), Cisco Identity Services Engine (ISE), Cisco CloudCenter, Cisco DNA Center, Cisco BroadWorks jne.
- Probleem esineb IBM WebSphere Application Server'is ning jÀrgnevates Red Hati toodetes: OpenShift, OpenShift Logging, OpenStack Platform, Integration Camel, CodeReady Studio, Data Grid, Fuse ja AMQ Streams.
- Probleem on kinnitatud Junos Space Network Management Platform, Northstar Controller/Planner, Paragon Insights/Pathfinder/Planner'i tootes.
- Turvaauke on samuti palju Oracle'i, VMware'i, Broadcomi ja Amazon'i toodetes.
- Chrome'i uuendus 96.0.4664.110, mis kÔrvaldab kriitilised ja 0-day turvaaugud.
Allikas: opennet.ru
