La société Veracode a publié les résultats d'une étude sur la pertinence des vulnérabilités critiques dans la bibliothèque Java Log4j, découvertes au cours des deux dernières années. En analysant 38 278 applications utilisées dans 3 866 organisations, les chercheurs de Veracode ont constaté que 38 % d'entre elles utilisent des versions vulnérables de Log4j. La principale raison de la persistance de l'utilisation de code obsolète est l'intégration de vieilles bibliothèques dans les projets ou la complexité de la migration depuis des branches déjà obsolètes vers de nouvelles branches, qui rompent la compatibilité ascendante (selon le dernier rapport de Veracode, 79 % du code des projets de bibliothèques tierces transférés ne sont jamais mises à jour par la suite).
Trois principales catégories d'applications utilisant des versions vulnérables de Log4j ont été identifiées :
- 2,8 % des applications continuent d'utiliser des versions de Log4j de 2.0-beta9 à 2.15.0, contenant la vulnérabilité Log4Shell (CVE-2021-44228).
- 3,8 % des applications utilisent la version Log4j2 2.17.0, dans laquelle la vulnérabilité Log4Shell a été corrigée, mais la vulnérabilité CVE-2021-44832, permettant l'exécution de code à distance (RCE), demeure non corrigée.
- 32 % des applications utilisent la branche Log4j2 1.2.x, dont le support a pris fin en 2015. Cette branche est affectée par des vulnérabilités critiques CVE-2022-23307, CVE-2022-23305 et CVE-2022-23302, identifiées en 2022, sept ans après la fin de son entretien.
Source : opennet.ru
