17 progetti Apache sono stati colpiti da una vulnerabilità in Log4j 2

L'Apache Software Foundation ha pubblicato un rapporto riepilogativo sui progetti interessati da una vulnerabilità critica in Log4j 2, che consente l'esecuzione di codice arbitrario sul server. I seguenti progetti Apache sono vulnerabili: Archiva, Druid, EventMesh, Flink, Fortress, Geode, Hive, JMeter, Jena, JSPWiki, OFBiz, Ozone, SkyWalking, Solr, Struts, TrafficControl e Calcite Avatica. La vulnerabilità ha colpito anche i prodotti GitHub, tra cui GitHub.com, GitHub Enterprise Cloud e GitHub Enterprise Server.

Progetti Apache non colpiti dalla vulnerabilità in Log4j 2: Apache Iceberg, Guacamole, Hadoop, Log4Net, Spark, Tomcat, ZooKeeper e CloudStack.

Si raccomanda agli utenti dei pacchetti problematici di installare urgentemente gli aggiornamenti rilasciati, aggiornare separatamente la versione di Log4j 2 o impostare il parametro Log4j2.formatMsgNoLookups su true (ad esempio, aggiungendo il flag «-DLog4j2.formatMsgNoLookup=True» all'avvio). Per bloccare la vulnerabilità su sistemi ai quali non si ha accesso diretto, è proposta l'exploit-vaccino Logout4Shell, che imposta le configurazioni Java «log4j2.formatMsgNoLookups = true», «com.sun.jndi.rmi.object.trustURLCodebase = false» e «com.sun.jndi.cosnaming.object.trustURLCodebase = false» per prevenire futuri exploit su sistemi non controllati.

Negli ultimi giorni si è registrato un notevole aumento dell'attività legata all'exploitation delle vulnerabilità. Ad esempio, la compagnia Check Point ha rilevato nei suoi sistemi server un picco di circa 100 tentativi di sfruttamento al minuto, mentre Sophos ha segnalato la scoperta di un nuovo botnet per il mining di criptovalute, composto da sistemi con la vulnerabilità di Log4j 2 non corretta.

Supplement:

  • La vulnerabilità è confermata in molte immagini ufficiali di Docker, inclusi i programmi couchbase, elasticsearch, flink, solr, storm, e così via.
  • La vulnerabilità è presente nel prodotto MongoDB Atlas Search.
  • Il problema si manifesta in diversi prodotti Cisco, tra cui Cisco Webex Meetings Server, Cisco CX Cloud Agent, Cisco Advanced Web Security Reporting, Cisco Firepower Threat Defense (FTD), Cisco Identity Services Engine (ISE), Cisco CloudCenter, Cisco DNA Center, Cisco BroadWorks e altro.
  • Il problema è presente in IBM WebSphere Application Server, così come nei seguenti prodotti Red Hat: OpenShift, OpenShift Logging, OpenStack Platform, Integration Camel, CodeReady Studio, Data Grid, Fuse e AMQ Streams.
  • Il problema è confermato anche nella piattaforma di gestione delle reti Junos Space, Northstar Controller/Planner, Paragon Insights/Pathfinder/Planner.
  • Molti prodotti Oracle, VMware, Broadcom e Amazon sono anche vulnerabili.

    Fonte: opennet.ru
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster