Sono stati pubblicati aggiornamenti (release) correttivi per la libreria Log4j 2.17.1, 2.3.2-rc1 e 2.12.4-rc1, in cui è stata corretta un'altra vulnerabilità (CVE-2021-44832). Si segnala che il problema consente l'esecuzione remota di codice (RCE), ma è contrassegnato come non pericoloso (CVSS Score 6.6) e rappresenta principalmente un interesse teorico, poiché richiede condizioni specifiche per essere sfruttato: l'attaccante deve avere la possibilità di modificare il file di configurazione di Log4j, ovvero deve avere accesso al sistema target e autorizzazioni per modificare il valore del parametro log4j2.configurationFile o apportare modifiche ai file esistenti di configurazione del log.
L'attacco consiste nella definizione di una configurazione locale nel sistema basata su JDBC Appender, che fa riferimento a un URI JNDI esterno, il quale può restituire una classe Java da eseguire. Per impostazione predefinita, JDBC Appender non è configurato per gestire protocolli diversi da Java, ovvero senza modifiche alla configurazione, l'attacco è impossibile. Inoltre, il problema si manifesta solo nel file JAR log4j-core e non interessa le applicazioni che utilizzano il file JAR log4j-api senza log4j-core. …
Fonte: opennet.ru
