Kolmandik Java-projektidest, mis kasutavad Log4j teeki, jätkab haavatavate versioonide kasutamist.

Veracode on avaldanud uurimuse tulemused Java Log4j teegis esinevate kriitiliste haavatavuste kohta, mis tuvastati eelmisel ja üle-eelmisel aastal. Uurides 38,278 rakendust, mida kasutavad 3,866 organisatsiooni, avastasid Veracode'i teadlased, et 38% neist kasutavad haavatavaid versioone Log4j. Vananenud koodi jätkuva kasutamise peamine põhjus on vanade teegite integreerimine projektidesse või keerukus migratsiooniks juba mitte toetatavatelt harudelt uutele harudele, kus on rikutud tagasipööratavust (Veracode'i eelneva aruande kohaselt ei uuendata 79% kolmandate osade teegite koodiks viidud projektidest pärast migratsiooni).

Tuvastatud on kolm peamist rakenduste kategooriat, mis kasutavad haavatavaid versioone Log4j:

  • 2.8% rakendustest jätkab Log4j versioonide kasutamist vahemikus 2.0-beta9 kuni 2.15.0, milles esineb Log4Shell haavatavus (CVE-2021-44228).
  • 3.8% rakendustest kasutavad Log4j2 versiooni 2.17.0, milles on Log4Shell haavatavus kõrvaldatud, kuid jääb parandamata haavatavus CVE-2021-44832, mis võimaldab kauget koodi täitmist (RCE).
  • 32% rakendustest kasutavad Log4j2 1.2.x haru, mille toetamine lõppes juba 2015. aastal. See haru on vastuvõtlik kriitilistele haavatavustele CVE-2022-23307, CVE-2022-23305 ja CVE-2022-23302, mis tuvastati 2022. aastal seitse aastat pärast toe lõpetamist.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster