Un terzo dei progetti Java basati sulla libreria Log4j continua a utilizzare versioni vulnerabili

L'azienda Veracode ha pubblicato i risultati di uno studio sull'attualità delle vulnerabilità critiche nella libreria Java Log4j, rilevate negli anni passati e in quello prima scorso. Analizzando 38.278 applicazioni utilizzate in 3.866 organizzazioni, i ricercatori di Veracode hanno scoperto che il 38% di esse utilizza versioni vulnerabili di Log4j. La principale ragione per cui si continua a utilizzare codice obsoleto è l'integrazione di librerie obsolete nei progetti o la difficoltà di migrazione da rami già non supportati a nuovi rami, dove è stata compromessa la retrocompatibilità (secondo il precedente rapporto di Veracode, il 79% delle librerie di terze parti integrate nel codice dei progetti non viene mai aggiornato successivamente).

Sono state individuate tre categorie principali di applicazioni che utilizzano versioni vulnerabili di Log4j:

  • Il 2,8% delle applicazioni continua a utilizzare versioni di Log4j dalla 2.0-beta9 alla 2.15.0, contenenti la vulnerabilità Log4Shell (CVE-2021-44228).
  • Il 3,8% delle applicazioni utilizza il rilascio Log4j2 2.17.0, in cui la vulnerabilità Log4Shell è stata risolta, ma rimane non corretto il rischio CVE-2021-44832, che consente l'esecuzione remota di codice (RCE).
  • Il 32% delle applicazioni utilizza il ramo Log4j2 1.2.x, il cui supporto è terminato nel 2015. Questo ramo è soggetto a vulnerabilità critiche CVE-2022-23307, CVE-2022-23305 e CVE-2022-23302, rilevate nel 2022, sette anni dopo la cessazione del supporto.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster