Log4j рд▓рд╛рдпрдмреНрд░рд░реАрд╡рд░ рдЖрдзрд╛рд░рд┐рдд рдЬрд╛рд╡рд╛ рдкреНрд░рдХрд▓реНрдкрд╛рдВрдкреИрдХреА рдПрдХ рддреГрддреАрдпрд╛рдВрд╢ рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рдЖрд╡реГрддреНрддреНрдпрд╛ рд╡рд╛рдкрд░рдд рдЖрд╣реЗрдд

Veracode рдиреЗ Log4j Java рд▓рд╛рдпрдмреНрд░рд░реАрддреАрд▓ рдЧрдВрднреАрд░ рднреЗрджреНрдпрддреЗрдЪреНрдпрд╛ рдкреНрд░рд╛рд╕рдВрдЧрд┐рдХрддреЗрдЪреНрдпрд╛ рдЕрднреНрдпрд╛рд╕рд╛рдЪреЗ рдкрд░рд┐рдгрд╛рдо рдкреНрд░рдХрд╛рд╢рд┐рдд рдХреЗрд▓реЗ рдЖрд╣реЗрдд, рдЬреЗ рдЧреЗрд▓реНрдпрд╛ рд╡рд░реНрд╖реА рдЖрдгрд┐ рддреНрдпрд╛рдЖрдзреА рдУрд│рдЦрд▓реЗ рдЧреЗрд▓реЗ рд╣реЛрддреЗ. 38278 рд╕рдВрд╕реНрдерд╛рдВрджреНрд╡рд╛рд░реЗ рд╡рд╛рдкрд░рд▓реНрдпрд╛ рдЬрд╛рдгрд╛рд░реНтАНрдпрд╛ 3866 рдЕрдиреБрдкреНрд░рдпреЛрдЧрд╛рдВрдЪрд╛ рдЕрднреНрдпрд╛рд╕ рдХреЗрд▓реНрдпрд╛рдирдВрддрд░, Veracode рд╕рдВрд╢реЛрдзрдХрд╛рдВрдирд╛ рдЕрд╕реЗ рдЖрдврд│рд▓реЗ рдХреА рддреНрдпрд╛рдкреИрдХреА 38% Log4j рдЪреНрдпрд╛ рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рдЖрд╡реГрддреНрддреНрдпрд╛ рд╡рд╛рдкрд░рддрд╛рдд. рд▓реЗрдЧрд╕реА рдХреЛрдб рд╡рд╛рдкрд░рдгреЗ рд╕реБрд░реВ рдареЗрд╡рдгреНрдпрд╛рдЪреЗ рдореБрдЦреНрдп рдХрд╛рд░рдг рдореНрд╣рдгрдЬреЗ рдЬреБрдиреНрдпрд╛ рд▓рд╛рдпрдмреНрд░рд░реАрдВрдЪреЗ рдкреНрд░рдХрд▓реНрдкрд╛рдВрдордзреНрдпреЗ рдПрдХрддреНрд░реАрдХрд░рдг рдХрд░рдгреЗ рдХрд┐рдВрд╡рд╛ рдЕрд╕рдорд░реНрдерд┐рдд рд╢рд╛рдЦрд╛рдВрдордзреВрди рдорд╛рдЧрд╛рд╕ рд╕реБрд╕рдВрдЧрдд рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рдирд╡реАрди рд╢рд╛рдЦрд╛рдВрдордзреНрдпреЗ рд╕реНрдерд▓рд╛рдВрддрд░рд┐рдд рд╣реЛрдгреНрдпрд╛рдЪреЗ рдХрд╖реНрдЯ (рдорд╛рдЧреАрд▓ рд╡реНрд╣реЗрд░рд╛рдХреЛрдб рдЕрд╣рд╡рд╛рд▓рд╛рдиреБрд╕рд╛рд░, 79% рддреГрддреАрдп-рдкрдХреНрд╖реАрдп рд▓рд╛рдпрдмреНрд░рд░реА рдкреНрд░рдХрд▓реНрдкрд╛рдд рд╕реНрдерд▓рд╛рдВрддрд░рд┐рдд рдЭрд╛рд▓реНрдпрд╛. рдХреЛрдб рдирдВрддрд░ рдХрдзреАрд╣реА рдЕрджреНрдпрддрдирд┐рдд рдХреЗрд▓рд╛ рдЬрд╛рдд рдирд╛рд╣реА).

Log4j рдЪреНрдпрд╛ рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рдЖрд╡реГрддреНрддреНрдпрд╛ рд╡рд╛рдкрд░рдгрд╛рд▒реНрдпрд╛ рдЕрдиреБрдкреНрд░рдпреЛрдЧрд╛рдВрдЪреНрдпрд╛ рддреАрди рдореБрдЦреНрдп рд╢реНрд░реЗрдгреА рдЖрд╣реЗрдд:

  • 2.8% рдЕрдиреБрдкреНрд░рдпреЛрдЧ 4-beta2.0 рддреЗ 9 рдкрд░реНрдпрдВрдд Log2.15.0j рдЖрд╡реГрддреНрддреНрдпрд╛ рд╡рд╛рдкрд░рдгреЗ рд╕реБрд░реВ рдареЗрд╡рддрд╛рдд, рдЬреНрдпрд╛рдд Log4Shell рднреЗрджреНрдпрддрд╛ (CVE-2021-44228) рдЕрд╕рддреЗ.
  • 3.8% рдНрдкреНрд▓рд┐рдХреЗрд╢рдиреНрд╕ Log4j2 2.17.0 рд░рд┐рд▓реАрдЭ рд╡рд╛рдкрд░рддрд╛рдд, рдЬреЗ Log4Shell рднреЗрджреНрдпрддреЗрдЪреЗ рдирд┐рд░рд╛рдХрд░рдг рдХрд░рддреЗ, рдкрд░рдВрддреБ CVE-2021-44832 рд░рд┐рдореЛрдЯ рдХреЛрдб рдПрдХреНрдЭрд┐рдХреНрдпреВрд╢рди (RCE) рдЕрд╕реБрд░рдХреНрд╖рд╛ рдЕрдирдлрд┐рдХреНрд╕ рдареЗрд╡рддреЗ.
  • 32% рдЕрдиреБрдкреНрд░рдпреЛрдЧ Log4j2 1.2.x рд╢рд╛рдЦрд╛ рд╡рд╛рдкрд░рддрд╛рдд, рдЬреНрдпрд╛рд╕рд╛рдареА рд╕рдорд░реНрдерди 2015 рдордзреНрдпреЗ рд╕рдорд╛рдкреНрдд рдЭрд╛рд▓реЗ. рджреЗрдЦрднрд╛рд▓ рд╕рдВрдкрд▓реНрдпрд╛рдирдВрддрд░ 2022 рд╡рд░реНрд╖рд╛рдВрдиреА 23307 рдордзреНрдпреЗ рдУрд│рдЦрд▓реНрдпрд╛ рдЧреЗрд▓реЗрд▓реНрдпрд╛ CVE-2022-23305, CVE-2022-23302 рдЖрдгрд┐ CVE-2022-7 рдпрд╛ рдЧрдВрднреАрд░ рдЕрд╕реБрд░рдХреНрд╖рд┐рддрддреЗрдореБрд│реЗ рд╣реА рд╢рд╛рдЦрд╛ рдкреНрд░рднрд╛рд╡рд┐рдд рдЭрд╛рд▓реА рдЖрд╣реЗ.

рд╕реНрддреНрд░реЛрдд: opennet.ru

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдЬреЛрдбрд╛