Mise à jour Log4j 2.17.1 corrigeant une autre vulnérabilité

Des mises à jour correctives de la bibliothèque Log4j 2.17.1, 2.3.2-rc1 et 2.12.4-rc1 ont été publiées, qui corrigent une autre vulnérabilité (CVE-2021-44832). Il est indiqué que le problème permet d'organiser une exécution de code à distance (RCE), mais est considéré comme peu dangereux (Score CVSS 6.6) et présente principalement un intérêt théorique, car il nécessite des conditions spécifiques pour être exploité - l'attaquant doit être en mesure de modifier le fichier de configuration de Log4j, c'est-à-dire avoir accès au système ciblé et des droits pour changer la valeur du paramètre log4j2.configurationFile ou modifier les fichiers de configuration existants.

L'attaque consiste à déterminer sur le système local la configuration basée sur JDBC Appender, faisant référence à un URI JNDI externe, dont la demande peut retourner une classe Java à exécuter. Par défaut, le JDBC Appender n'est pas configuré pour traiter des protocoles autres que Java, c'est-à-dire qu'en l'absence de modification de la configuration, l'attaque est impossible. De plus, le problème ne se manifeste que dans le fichier JAR log4j-core et n'affecte pas les applications utilisant le fichier JAR log4j-api sans log4j-core. …

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster