17 projets Apache ont été affectés par la vulnérabilité de Log4j 2.

L'organisation Apache Software Foundation a publié un rapport consolidé sur les projets touchés par une vulnérabilité critique dans Log4j 2, permettant l'exécution de code arbitraire sur le serveur. Les projets Apache concernés comprennent : Archiva, Druid, EventMesh, Flink, Fortress, Geode, Hive, JMeter, Jena, JSPWiki, OFBiz, Ozone, SkyWalking, Solr, Struts, TrafficControl et Calcite Avatica. La vulnérabilité a également touché des produits GitHub, y compris GitHub.com, GitHub Enterprise Cloud et GitHub Enterprise Server.

Les projets Apache non affectés par la vulnérabilité dans Log4j 2 sont : Apache Iceberg, Guacamole, Hadoop, Log4Net, Spark, Tomcat, ZooKeeper et CloudStack.

Il est recommandé aux utilisateurs des paquets concernés d'installer d'urgence les mises à jour publiées pour eux, de mettre à jour séparément la version Log4j 2 ou de définir le paramètre Log4j2.formatMsgNoLookups sur true (par exemple, en ajoutant la clé « -DLog4j2.formatMsgNoLookup=True » lors du démarrage). Pour bloquer la vulnérabilité sur des systèmes sans accès direct, un exploit-vaccin nommé Logout4Shell a été proposé, qui, par le biais d'une attaque, définit les paramètres Java « log4j2.formatMsgNoLookups = true », « com.sun.jndi.rmi.object.trustURLCodebase = false » et « com.sun.jndi.cosnaming.object.trustURLCodebase = false » pour empêcher toute manifestation future de la vulnérabilité sur les systèmes non contrôlés.

Ces derniers jours, une augmentation significative de l'activité liée à l'exploitation de la vulnérabilité a été observée. Par exemple, l'entreprise Check Point a enregistré des pics d'environ 100 tentatives d'exploitation par minute, tandis que l'entreprise Sophos a signalé la découverte d'un nouveau botnet pour le minage de cryptomonnaies, constitué de systèmes présentant la vulnérabilité non corrigée dans Log4j 2. serveurs Ajouter :

La vulnérabilité a été confirmée dans de nombreuses images officielles Docker, y compris les images couchbase, elasticsearch, flink, solr, storm, etc.

  • La vulnérabilité est présente dans le produit MongoDB Atlas Search.
  • Le problème se manifeste dans divers produits Cisco, y compris Cisco Webex Meetings Server, Cisco CX Cloud Agent, Cisco Advanced Web Security Reporting, Cisco Firepower Threat Defense (FTD), Cisco Identity Services Engine (ISE), Cisco CloudCenter, Cisco DNA Center, Cisco BroadWorks, etc.
  • Le problème est présent dans IBM WebSphere Application Server, ainsi que dans les produits suivants de Red Hat : OpenShift, OpenShift Logging, OpenStack Platform, Integration Camel, CodeReady Studio, Data Grid, Fuse et AMQ Streams.
  • Le problème a été confirmé dans Junos Space Network Management Platform, Northstar Controller/Planner, Paragon Insights/Pathfinder/Planner.
  • De nombreux produits Oracle, vmWare, Broadcom et Amazon sont également vulnérables.
  • De nombreuses vulnérabilités touchent également des produits Oracle, vmWare, Broadcom et Amazon.

    Source : opennet.ru
Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster