Veel ĂŒks Log4j 2 haavatavus. Log4j probleemid mĂ”jutavad 8% Maven-pakettidest

Log4j 2 raamatukogus tuvastati veel ĂŒks haavatavus (CVE-2021-45105), mis erineb kahest eelmisest probleemist, kuna see on klassifitseeritud ohtlikuks, kuid mitte kriitiliseks. Uus probleem vĂ”imaldab kĂ€ivitada teenuse katkestamise ja avaldub spetsiifiliste stringide töötlemisel silmuste ja ootamatute lĂ”petamiste nĂ€ol. Haavatavus on kĂ”rvaldatud Ă€sja avaldatud versioonis Log4j 2.17. Haavatavuse ohtu leevendab asjaolu, et probleem ilmneb ainult Java 8 sĂŒsteemides.

Haavatavused on ohustatud sĂŒsteemides, mis kasutavad logifailide vormingu mÀÀramisel kontekstipĂ€ringuid (Context Lookup), nagu ${ctx:var}. Log4j versioonides alates 2.0-alpha1 kuni 2.16.0 puudus kaitse kontrollimata rekursiooni eest, mis vĂ”imaldas rĂŒndajal, manipulatsioonide kaudu asendatavates vÀÀrtustes, pĂ”hjustada silmuseid, mis viiksid virna ĂŒletĂ€itumiseni ja protsessi ootamatule lĂ”petamisele. Eriti tekkis probleem, kui kasutati selliseid asendatavaid vÀÀrtusi nagu "${${::-${::-$${::-j}}}}".

Lisaks vÀÀrib mĂ€rkimist, et Blumira ettevĂ”tte teadlased pakkusid vĂ€lja rĂŒnnakumeetodi haavatavate Java-rakenduste vastu, mis ei vĂ”ta vastu vĂ€liseid vĂ”rgu pĂ€ringuid. NĂ€iteks on vĂ”imalik rĂŒnnata arendajate vĂ”i Java-rakenduste kasutajate sĂŒsteeme. Meetodi tuum seisneb selles, et juhul kui kasutaja sĂŒsteemis on haavatavad Java-protsessid, mis aktsepteerivad vĂ”rguĂŒhendusi ainult kohalikult (localhost) vĂ”i töötlevad RMI-pĂ€ringuid (Remote Method Invocation, port 1099), vĂ”ib rĂŒnnaku teha JavaScripti koodiga, mis tĂ€idetakse, kui kasutajad avavad brauseris pahatahtliku lehe. TĂŒhiku korraldamiseks Java-rakenduse vĂ”rguportiga sellise rĂŒnnaku puhul kasutatakse WebSocket API-d, mis erinevalt HTTP-pĂ€ringutest ei allu same-origin piirangutele (WebSocketi saab kasutada ka lokaalse hosti vĂ”rguportide skaneerimiseks, et tuvastada olemasolevad vĂ”rgu töötlijad).

Veel ĂŒks Log4j 2 haavatavus. Log4j probleemid mĂ”jutavad 8% Maven-pakettidest

Samuti vÀÀrib tÀhelepanu Google'i avaldatud tulemused Log4j-iga seotud teekide haavatavuse hindamisest. Google'i andmetel puudutab probleem 8% kÔigist Maven Centralis olevatest pakettidest. TÀpsemalt on 35863 Java-paketti, mis on Log4j-ga seotud otseste ja kaudsete sÔltuvustega, haavatavad. Log4j kasutatakse esimese astme otsese sÔltuvusena vaid 17% juhtudel, samas kui 83% haavatavatest pakettidest on seotud Log4j vahenduspakettide kaudu, st teise ja kÔrgema astme sÔltuvused (21% - teine aste, 12% - kolmas, 14% - neljas, 26% - viies, 6% - kuues). Haavatavuse parandamise tempo jÀtab praegu soovida; nÀdal pÀrast haavatavuse tuvastamist on 35863 tuvastatud paketist probleem lahendatud vaid 4620 puhul, st 13%.

Veel ĂŒks Log4j 2 haavatavus. Log4j probleemid mĂ”jutavad 8% Maven-pakettidest

Vahepeal on Ameerika Ühendriikide KĂŒberturvalisuse ja Infra- ning Tehnoloogiaministeerium vĂ€lja andnud erakorralise direktiivi, mis nĂ”uab föderaalse agentuuride tuvastamist Log4j haavatavusele allutatud teabe sĂŒsteemide osas ning nende sĂŒsteemide tĂ€iendavate uuenduste rakendamist hiljemalt 23. detsembriks. Kuni 28. detsembrini peavad organisatsioonid aru andma tehtud tööst. Probleemsete sĂŒsteemide tuvastamise lihtsustamiseks on koostatud loetelu toodetest, kus on kinnitatud haavatavuse ilmnemine (loendis on ĂŒle 23 000 rakenduse).

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster