Un terzo dei progetti Java basati sulla libreria Log4j continua a utilizzare versioni vulnerabili

L'azienda Veracode ha pubblicato i risultati di uno studio sull'attualità delle vulnerabilità critiche nella libreria Java Log4j, identificate negli anni passati. Esaminando 38.278 applicazioni utilizzate in 3.866 organizzazioni, i ricercatori di Veracode hanno scoperto che il 38% di esse utilizza versioni vulnerabili di Log4j. La principale ragione per cui si continua a utilizzare codice obsoleto è l'integrazione di vecchie librerie nei progetti o la complessità della migrazione da rami non più supportati a nuovi rami, nei quali è compromessa la retrocompatibilità (secondo il precedente rapporto di Veracode, il 79% delle librerie di terze parti migrate nel codice non viene mai aggiornato successivamente).

Sono state individuate tre principali categorie di applicazioni che utilizzano versioni vulnerabili di Log4j:

  • Il 2,8% delle applicazioni continua a utilizzare versioni di Log4j dalla 2.0-beta9 alla 2.15.0, contenenti la vulnerabilità Log4Shell (CVE-2021-44228).
  • Il 3,8% delle applicazioni utilizza la versione Log4j2 2.17.0, in cui la vulnerabilità Log4Shell è stata corretta, ma rimane non risolta la vulnerabilità CVE-2021-44832, che consente l'esecuzione remota di codice (RCE).
  • Il 32% delle applicazioni utilizza la branch Log4j2 1.2.x, il cui supporto è terminato nel 2015. Questa branch è soggetta a vulnerabilità critiche CVE-2022-23307, CVE-2022-23305 e CVE-2022-23302, identificate nel 2022, sette anni dopo la cessazione del supporto.

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster