Kolmandik Log4j teegiga Java projektidest jätkuvalt kasutavad haavatavaid versioone

Veracode avaldas uuringu tulemused Java Log4j teegi kriitiliste haavatavuste asjakohasuse kohta, mis tuvastati eelmisel ja üle-eelmisel aastal. Uurides 38278 rakendust, mida kasutab 3866 organisatsiooni, avastas Veracode'i teadlased, et 38% neist kasutavad haavatavaid Log4j versioone. Peamine põhjus, miks vana koodi jätkuvalt kasutatakse, on vanade teekide integreerimine projektidesse või migratsiooni keerukus juba mitte toetatud filiaalidest uutesse harudesse, kus on tagasipöördumise ühilduvuse rikkumise probleem (Veracode'i eelneva aruande kohaselt ei uuendata 79% kolmandate osapoolte teekide koodis toimetatud projektidest kunagi pärast üleviimist).

Toodud on välja kolm peamist rakenduste kategooriat, mis kasutavad haavatavaid Log4j versioone:

  • 2.8% rakendustest kasutab Log4j versioone alates 2.0-beta9 kuni 2.15.0, mis sisaldavad Log4Shell haavatavust (CVE-2021-44228).
  • 3.8% rakendustest kasutab Log4j2 versiooni 2.17.0, milles on Log4Shell haavatavus kõrvaldatud, kuid jätkuvalt on lahendamata haavatavus CVE-2021-44832, mis võimaldab organiseerida kaugjuhtimise täitmist (RCE).
  • 32% rakendustest kasutab Log4j2 1.2.x haru, mille tugi lõppes juba 2015. aastal. See haru on tundlik kriitiliste haavatavuste CVE-2022-23307, CVE-2022-23305 ja CVE-2022-23302 suhtes, mis tuvastati 2022. aastal seitse aastat pärast toe lõpetamist.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster