Log4j 2 raamatukogus avastati veel ĂŒks haavatavus (CVE-2021-45105), mida, erinevalt kahest eelmisest probleemist, peetakse ohtlikuks, kuid mitte kriitiliseks. Uus probleem vĂ”imaldab teenuse katkestamist ja avaldub teatud stringide töötlemisel kummitusestumise ja ootamatu sulgemisena. Haavatavus on kĂ”rvaldatud paar tundi tagasi vĂ€lja antud Log4j 2.17 versioonis. Haavatavuse ohtu leevendab asjaolu, et probleem ilmneb vaid Java 8 sĂŒsteemidel.
Haavatavad on sĂŒsteemid, mis kasutavad logi vĂ€ljundi vormingu mÀÀramisel kontekstikĂŒsimusi (Context Lookup), nagu ${ctx:var}. Log4j versioonides alates 2.0-alpha1 kuni 2.16.0 puudus kaitse kontrollimata rekursiooni vastu, mis lubas rĂŒndajal manipulatsioonide kaudu asendatavasse vÀÀrtusesse, pĂ”hjustada kummitusestumist, mis vĂ”ib viia virna tĂ€itumise ja protsessi ootamatu sulgemiseni. Eriti tekkis probleem selliste vÀÀrtuste asendamisel nagu "${${::-${::-$${::-j}}}}".
Lisaks vĂ”ib mĂ€rkida, et Blumira ettevĂ”tte teadlased on soovitanud rĂŒnnakuvĂ”imalust haavatavate Java-rakenduste vastu, mis ei aktsepteeri vĂ€liseid vĂ”rgu pĂ€ringuid. NĂ€iteks on vĂ”imalik rĂŒnnata sel moel sĂŒsteeme, mis on mĂ”eldud Java-rakenduste arendamiseks vĂ”i kasutamiseks. Meetodi pĂ”hiolemus seisneb selles, et kui kasutaja sĂŒsteemis on haavatavaid Java-protsesse, mis aktsepteerivad vĂ”rguĂŒhendusi ainult kohalikult hostilt (localhost) vĂ”i töötlevad RMI-pĂ€ringuid (Remote Method Invocation, port 1099), saab rĂŒnnaku korraldada JavaScripti koodi kaudu, mis tĂ€idetakse, kui kasutaja avab oma brauseris pahatahtliku lehe. Sellise rĂŒnnaku korral kasutatakse Java-rakenduse vĂ”rguporti ĂŒhendamiseks WebSocket API-d, millele vastupidiselt HTTP-pĂ€ringutele ei kohaldata same-origin piiranguid (WebSocketit saab kasutada ka kohaliku hosti vĂ”rguportide skaneerimiseks, et mÀÀrata olemasolevad vĂ”rgu töötlejad).

Samuti pakuvad huvi Google'i poolt avaldatud tulemused Log4j-seotud teekide haavatavuse hindamise kohta. Google'i andmetel mÔjutab probleem 8% kÔigist Maven Central'i hoidlas leiduvatest pakettidest. TÀpsemalt on 35863 Java-paketti, mis on seotud Log4j vahetu ja kaudse sÔltuvusega, haavatavad. Samas kasutatakse Log4j vahetu esimese taseme sÔltuvusena vaid 17% juhtudest, samas kui 83% haavatavaid pakette seondub Log4j kaudu vahepakettide, s.t teise ja kÔrgema taseme sÔltuvuste kaudu (21% - teise taseme, 12% - kolmanda, 14% - neljanda, 26% - viienda, 6% - kuuenda). Haavatavuse parandamise kiirus jÀtab seni soovida; nÀdal pÀrast haavatavuse tuvastamist on 35863 tuvastatud paketist probleem lahendatud vaid 4620 puhul, st 13%.

Samaan aikaan Yhdysvaltain kyberturvallisuus- ja infrastruktuurisuojausvirasto on julkaissut hÀtÀkannan, joka velvoittaa liittovaltion virastoja tunnistamaan Log4j:lle alttiit tietojÀrjestelmÀt, ja pÀivittÀmÀÀn jÀrjestelmÀt bugin estÀmiseksi 23. joulukuuta mennessÀ. Organisaatioiden on raportoitava suoritetuista toimenpiteistÀ 28. joulukuuta mennessÀ. Ongelmallisten jÀrjestelmien tunnistamista helpottamaan on laadittu lista tuotteista, joista on löytynyt haavoittuvuus (listalla on yli 23 000 sovellusta).
Allikas: opennet.ru
