ΠΠΆΡƒΡ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° Log4j 2.17.1 со ΠΏΠΎΠΏΡ€Π°Π²Π΅Π½Π° Π΄Ρ€ΡƒΠ³Π° ранливост

ОбјавСни сС ΠΊΠΎΡ€Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΈ изданија Π½Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° Log4j 2.17.1, 2.3.2-rc1 ΠΈ 2.12.4-rc1, ΠΊΠΎΠΈ ΠΏΠΎΠΏΡ€Π°Π²Π°Π°Ρ‚ ΡƒΡˆΡ‚Π΅ Π΅Π΄Π½Π° ранливост (CVE-2021-44832). Π‘Π΅ спомСнува Π΄Π΅ΠΊΠ° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΎΡ‚ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° далСчинско ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠ΄ΠΎΡ‚ (RCE), Π½ΠΎ Π΅ ΠΎΠ·Π½Π°Ρ‡Π΅Π½ ΠΊΠ°ΠΊΠΎ Π±Π΅Π½ΠΈΠ³Π½Π° (CVSS Score 6.6) ΠΈ Π΅ Π³Π»Π°Π²Π½ΠΎ ΠΎΠ΄ само тСорСтски интСрСс, бидСјќи Π±Π°Ρ€Π° спСцифични услови Π·Π° Π΅ΠΊΡΠΏΠ»ΠΎΠ°Ρ‚Π°Ρ†ΠΈΡ˜Π° - Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΎΡ‚ ΠΌΠΎΡ€Π° Π΄Π° ΠΌΠΎΠΆΠ΅ Π΄Π° Π½Π°ΠΏΡ€Π°Π²ΠΈ ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π²ΠΎ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° Π·Π° поставки Log4j, Ρ‚.Π΅. ΠΌΠΎΡ€Π° Π΄Π° ΠΈΠΌΠ° пристап Π΄ΠΎ Π½Π°ΠΏΠ°Π΄Π½Π°Ρ‚ΠΈΠΎΡ‚ систСм ΠΈ ΠΎΠ²Π»Π°ΡΡ‚ΡƒΠ²Π°ΡšΠ΅ Π΄Π° ја ΠΌΠ΅Π½ΡƒΠ²Π° врСдноста Π½Π° ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Π°Ρ€ΠΎΡ‚ Π·Π° ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ˜Π° Π½Π° log4j2.configurationFile ΠΈΠ»ΠΈ Π΄Π° ΠΏΡ€Π°Π²ΠΈ ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π½Π° постоСчкитС Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ со поставки Π·Π° Π»ΠΎΠ³ΠΈΡ€Π°ΡšΠ΅.

Нападот сС свСдува Π½Π° Π΄Π΅Ρ„ΠΈΠ½ΠΈΡ€Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ˜Π° Π±Π°Π·ΠΈΡ€Π°Π½Π° Π½Π° JDBC Appender Π½Π° Π»ΠΎΠΊΠ°Π»Π½ΠΈΠΎΡ‚ систСм ΡˆΡ‚ΠΎ сС однСсува Π½Π° Π½Π°Π΄Π²ΠΎΡ€Π΅ΡˆΠ΅Π½ JNDI URI, ΠΏΠΎ Ρ‡ΠΈΠ΅ Π±Π°Ρ€Π°ΡšΠ΅ ΠΌΠΎΠΆΠ΅ Π΄Π° сС Π²Ρ€Π°Ρ‚ΠΈ Java класата Π·Π° ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅. Π‘Ρ‚Π°Π½Π΄Π°Ρ€Π΄Π½ΠΎ, JDBC Appender Π½Π΅ Π΅ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½ Π΄Π° Ρ€Π°ΠΊΡƒΠ²Π° со ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ ΠΊΠΎΠΈ Π½Π΅ сС Java, Ρ‚.Π΅. Π‘Π΅Π· ΠΏΡ€ΠΎΠΌΠ΅Π½Π° Π½Π° ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ˜Π°Ρ‚Π°, Π½Π°ΠΏΠ°Π΄ΠΎΡ‚ Π΅ Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ΅Π½. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΎ, ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΎΡ‚ влијаС само Π½Π° log4j-core JAR ΠΈ Π½Π΅ влијаС Π½Π° Π°ΠΏΠ»ΠΈΠΊΠ°Ρ†ΠΈΠΈΡ‚Π΅ ΡˆΡ‚ΠΎ користат log4j-api JAR Π±Π΅Π· log4j-core. ...

Π˜Π·Π²ΠΎΡ€: opennet.ru

Π”ΠΎΠ΄Π°Π΄Π΅Ρ‚Π΅ ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€